Ce que vérifie une ancre

Un portefeuille présente une attestation signée par son émetteur. Todis vérifie cette signature, puis remonte la chaîne de certificats de l'émetteur jusqu'à une ancre de confiance : au format mdoc (ISO/IEC 18013-5), l'autorité de certification de l'émetteur, dite IACA, ou le certificat de signature qu'une liste officielle publie ; au format SD-JWT VC, l'autorité de certification de l'émetteur. Une attestation qui ne remonte à aucune ancre est refusée, et le résultat de la vérification en donne le motif.

Chaque ancre ne vaut que pour les types d'attestation indiqués sur sa fiche : une autorité déclarée pour l'identité ne valide pas une preuve d'âge. Votre application n'a aucune ancre à fournir ni à tenir à jour : Todis les porte seul, et en refuse dans une requête.

D'où viennent les ancres

Les listes officielles d'abord. Quand une liste de confiance officielle existe pour un type d'attestation, Todis la lit et elle fait foi dans son domaine, comme la liste de confiance de la Commission européenne pour la vérification d'âge (ETSI TS 119 612). Sa signature est vérifiée contre les certificats que la Commission publie, sa date de prochaine mise à jour est contrôlée, et un émetteur qu'elle retire sort du registre.

Les déclarations de Todis ensuite, pour les émetteurs qu'aucune liste publiée ne couvre encore, comme France Identité. Chacune porte sa provenance, et une liste officielle qui couvre plus tard le même émetteur prend le relais sans interruption.

Le registre se republie à chaque changement d'une source, et le service le recharge sans redémarrer. Sur la plateforme d'intégration, les ancres marquées « Test » servent aux essais d'interopérabilité : elles ne sont jamais acceptées en production.

Le registre

Source : GET /trust/registries, décrite dans la référence technique.