Preguntas que aparecen antes de confiar en una credencial
En esta página reunimos las dudas que suelen surgir cuando alguien evalúa si un sistema de identidad autosoberana es sólido. No son preguntas retóricas: son las que recibimos de equipos técnicos, responsables de cumplimiento y usuarios que ya probaron carteras digitales. Las respuestas están escritas sin jerga legal innecesaria, con lo que hoy se puede sostener y lo que todavía está en discusión.
¿Qué evidencia concreta respalda que un verificador local no filtra datos?
La prueba está en el flujo: la biometría se procesa en el dispositivo y lo que sale es una prueba criptográfica sobre un atributo puntual, no la imagen ni la plantilla. Se puede auditar el código del verificador, revisar qué campos viajan en la credencial derivada y comprobar que el emisor no recibe el dato original. Cuando el hardware es débil, el margen de garantía se reduce y conviene decirlo.
¿Cómo se distingue una implementación SSI real de una que solo usa el nombre?
Hay tres señales prácticas. Primero, el usuario controla las claves y puede mover su credencial entre carteras compatibles. Segundo, la verificación no depende de llamar al emisor en cada uso. Tercero, existe un mecanismo público de revocación que no obliga a revelar el identificador del titular. Si falta cualquiera de las tres, el modelo se parece más a un login federado con vocabulario nuevo.
¿Qué pasa si pierdo el dispositivo donde guardo mis credenciales?
Depende de cómo se haya configurado la recuperación. En esquemas con respaldo social o con fragmentos distribuidos entre custodios, se puede reconstruir el acceso sin que un tercero tenga la clave completa. En configuraciones más simples, la credencial se pierde y hay que volver a emitirla. Es un punto donde conviene preguntar antes de adoptar, no después.
¿Las credenciales verificables sirven para trámites con validez legal?
En varios países ya se aceptan para verificaciones de edad, residencia o titulación académica, siempre que el emisor esté reconocido. El marco normativo varía y sigue cambiando. Lo razonable es tratar cada caso por separado: qué atributo se prueba, quién lo emite, qué exige la autoridad que lo recibe. La tecnología habilita el formato, no reemplaza el reconocimiento institucional.
¿Qué límites tiene la validación biométrica hecha en el propio dispositivo?
El límite principal es el hardware. Sensores de baja calidad o sistemas operativos sin módulo seguro reducen la confianza en la prueba. También hay un techo en la variedad de atributos que se pueden inferir sin conexión. Cuando el caso exige verificación contra una base externa, el modelo local no alcanza y hay que combinarlo con otros mecanismos.
¿Cómo se puede comprobar que un proyecto SSI no exagera sus capacidades?
Buscando documentación técnica abierta, especificaciones de credenciales publicadas y resultados de auditorías. Si un proyecto solo muestra diagramas y promesas, conviene esperar. En la sección de recursos reunimos materiales que permiten contrastar afirmaciones con implementaciones reales, y si algo no está claro, se puede escribir a contacto para pedir precisiones.
Las respuestas se actualizan cuando cambia el estado de las especificaciones o aparece normativa nueva que afecta a los casos descritos.