Revocación
Los endpoints que terminan una credencial, y cómo llega la respuesta a quien no nos está preguntando.
Revocar es un estado, no un borrado. La credencial sigue existiendo, conserva su historia y contesta cada verificación con el motivo por el que ya no sirve.
POST/v1/credentials/{id}/revoke
Permanente. Pone revokedAt y revocationReason.
POST/v1/credentials/{id}/suspend
Reversible. Esta es la llamada cuando la relación puede reanudarse.
POST/v1/credentials/bulk
Las mismas cuatro acciones, aplicadas a una lista, con un resultado por fila.
Hasta dónde viaja la respuesta
- La verificación —
/v1/verifyy los endpoints públicos la rechazan de inmediato. - Las carteras — el pase del dispositivo se actualiza; Apple con un aviso, Google en su sitio.
- La página pública — el enlace que un tercero había guardado ahora dice que está revocada.
- La lista de estado — en credenciales académicas, una lista de estado W3C en
GET /public/status/{slug}/revocation, que es lo que hace que un archivo descargado hace meses se verifique como revocado sin llamarnos. - Tus sistemas — un webhook
credential.revoked.