Resumo

  • Publicado em 24 de setembro, Bitstring Status List v1.1 é um primeiro rascunho público de trabalho; a versão 1.0 continua sendo a Recomendação do W3C.
  • A nova entrada sucinta reúne URL-base e índice de 32 bits; é o verificador que informa a finalidade do status ao reconstruir a referência completa.
  • Capacidade nominal da lista não comprova privacidade de uma população pequena, nem dispensa a checagem de assinatura e validade.

Se a credencial diz apenas onde começar e qual número procurar, quem define a pergunta? Essa é a consequência menos óbvia da TerseBitstringStatusListEntry, apresentada no primeiro rascunho público de Bitstring Status List v1.1. O recurso foi desenhado para situações com pouco espaço na credencial: ela carrega uma URL-base e um índice, e o verificador transforma ambos numa referência de lista de status convencional.

O anúncio do W3C, datado de 24 de setembro, não inaugura as listas de bits. A versão 1.0 tornou-se Recomendação em maio de 2025. Nela já estavam o agrupamento de muitos estados numa lista assinada, a preocupação com rastreamento por consultas individuais e a possibilidade de o emissor da lista ser diferente do emissor da credencial. A versão 1.1 está em estágio de proposta; sua publicação não é endosso do W3C e não prova uso por governos, bancos ou fornecedores.

O elemento novo é o percurso entre o código curto e a lista. O índice sucinto cabe num inteiro sem sinal de 32 bits. Para a conversão, o texto fixa 2²⁶ posições por lista e 2⁶ números possíveis de lista. A divisão do índice pelo tamanho da lista aponta para uma lista; o resto indica a posição dentro dela. Uma URL é então construída com a base, a finalidade do status e o número da lista. A matemática descreve o espaço de endereçamento, não 64 listas comprovadamente em produção.

A finalidade não está no item sucinto. O verificador a fornece à conversão; o rascunho observa que o item compacto normalmente é assinado e recomenda conferir essa assinatura antes de convertê-lo. A assinatura pode proteger o endereço abreviado contra alterações, mas não decide se a situação exige consultar suspensão, revogação ou outro status. Depois da conversão, a lista obtida também precisa ter suas provas verificadas.

Há ainda uma escolha sobre tempo e privacidade. O titular pode apresentar uma lista assinada junto com a credencial, evitando contato imediato com o servidor de status, mas o verificador pode buscar uma cópia mais recente. O campo ttl, quando usado, orienta a atualização e não substitui o período de validade da lista. E uma lista extensa não cria por si só um grupo grande: com poucas credenciais realmente emitidas, a correlação de titulares continua possível, como o próprio texto alerta.

Fontes