Resumo
- Em 24 de setembro, o grupo de credenciais verificáveis do W3C publicou o primeiro rascunho de uma nota separada sobre ameaças ao modelo v2.1; quatro dias antes, o próprio modelo já resumia essas ameaças em apêndice não normativo.
- A nota aprofunda 25 itens distribuídos em cinco categorias. A distribuição ajuda a localizar quem precisa agir, mas não mede incidentes nem comprova mitigação.
- Identificação inicial, segurança de conteúdo e adequação da credencial a uma decisão não se resolvem apenas com criptografia. Trata-se de Group Note Draft sem endosso, não de Recommendation.
Uma equipe de verificação pode fazer tudo o que a tela manda: conferir a assinatura, consultar o estado da credencial e receber respostas positivas. Ainda assim, a pessoa identificada no documento pode estar errada. Se o emissor foi enganado antes da emissão, a credencial será autêntica e as verificações posteriores funcionarão exatamente como foram projetadas. A ameaça T25 da nova nota do W3C coloca o controle no momento certo: o emissor escolhe a força do procedimento de identificação; quem se apoia na credencial avalia se aquela garantia basta para o risco da decisão.
O evento editorial é a publicação, em 24 de setembro de 2026, de um Verifiable Credentials Data Model Threat Model v2.1 autônomo na forma de Group Note Draft. O Working Draft do modelo de dados v2.1, datado de 20 de setembro, já incluía um apêndice não normativo com resumos dos riscos. O texto separado amplia cada ameaça com mecanismo, resposta proposta e partes afetadas. Portanto, não é correto chamar as 25 ameaças de descobertas feitas agora. O ganho é uma descrição mais útil das passagens entre especificação, software e operação.
São duas ameaças-alvo, sete de implementação, onze de implantação, quatro externas e uma herdada de dependências. As categorias não representam gravidade ou chance de falha. T25, por exemplo, está no grupo de ameaças-alvo, mas a própria análise diz que o modelo de dados não tem como impor o rigor da prova de identidade feita pelo emissor. Uma categoria que identifica o problema não equivale a um controle em funcionamento. Até o dicionário de processos e fluxos da nota avisa que algumas definições ainda são pontos de partida.
O caso T1 mostra o mesmo limite pelo lado do verificador. Quando o conteúdo protegido é alterado, conferir corretamente a prova detecta a mudança. Se a prova é removida por completo, não há elemento criptográfico para testar. A política de aceitação precisa exigir a prova adequada quando a declaração deve ser atribuída a um emissor. Isso não elimina credenciais sem prova que sirvam como autoafirmação ou dado intermediário; apenas impede que elas sejam tratadas como declarações autenticadas de terceiros.
Há uma responsabilidade propriamente de software. T2 aborda conteúdo executável incorporado à credencial: uma assinatura válida preserva a integridade desse conteúdo, mas não torna seguro exibi-lo. A carteira ou o verificador deve considerar codificação de saída, isolamento ou a exclusão desse tipo de dado. T24, por sua vez, questiona a decisão de negócio: ser autêntica e não revogada não torna uma credencial adequada a todo uso. A origem e o tipo de afirmação precisam fazer sentido para a finalidade escolhida pelo verificador.
Um quadro interno poderia registrar, para cada ameaça relevante, o responsável, o ponto em que decide, a resposta adotada e como se observa seu funcionamento. É uma recomendação editorial, não um campo exigido pelo W3C. A nota também cobre a correlação causada por consultas de estado, mas este artigo não reabre a discussão específica sobre o ponteiro curto e statusPurpose do Bitstring Status List v1.1. A pergunta central é quem assume o controle que permanece fora da verificação automática.
O status institucional exige cuidado. A versão 2.0 do modelo de dados tornou-se W3C Recommendation em maio de 2025. A versão 2.1 é Working Draft e esta análise separada é Group Note Draft, em andamento e sem endosso. Nenhum desses rascunhos declara um fornecedor conforme, mede implantação ou relata incidente determinado. Eles dão linguagem para exigir evidência, não a evidência em si.
Fontes
- https://www.w3.org/news/2026/group-note-draft-verifiable-credentials-data-model-threat-model-v2-1/
- https://www.w3.org/TR/vc-data-model-threat-model-2.1/
- https://www.w3.org/standards/history/vc-data-model-threat-model-2.1/
- https://www.w3.org/TR/vc-data-model-2.1/
- https://www.w3.org/TR/vc-data-model-2.0/
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

