Credenciales verificables: ¿En quién confiar?
Ankur Banerjee CTO y cofundador de cheqd (en la grabación)
Una firma válida no demuestra que las afirmaciones de una credencial sean verdaderas. En esta entrevista de agosto de 2023, Ankur Banerjee, cofundador de cheqd, explica la confianza en los emisores, por qué los datos personales deben permanecer offchain y cómo trasladar reputación entre comunidades. Describe copias de seguridad y enlaces para compartir en Creds.xyz, además de identidad más allá de pasaportes y KYC. Los productos y planes corresponden a aquella fecha.

- En 03:05, Banerjee explica el coste de privacidad de la reputación con NFT públicos. Al vincular una dirección con una persona, sus activos públicos también quedan vinculados. Describe datos personales en wallets offchain y material público de verificación. La guía de privacidad DID del W3C también advierte contra los datos personales en documentos DID públicos.
- En 08:13, distingue una credencial de un emisor fiable de una afirmación escrita por uno mismo. Las listas de emisores ayudan a decidir quién es fiable para cada afirmación. El modelo de confianza de credenciales del W3C trata la confianza del verificador como una decisión separada; una firma verificable no demuestra la verdad.
- En 11:37, describe una wallet de navegador con copias cifradas de extremo a extremo y descifrado local, además de enlaces limitados e instantáneas para compartir entre zonas horarias. Son descripciones del producto en 2023. El cifrado y el intercambio asíncrono no demuestran por sí mismos divulgación selectiva ni un protocolo específico de conocimiento cero.
- En 16:16, amplía la identidad más allá de documentos gubernamentales. Las contribuciones a DAOs, la fidelización y las preferencias de compra también son datos de identidad. Su ejemplo de umbral de tokens depende de una afirmación emitida por la DAO y se diferencia de la identidad legal y el KYC.
- En 21:15, Banerjee distingue descargar un archivo de trasladar reputación verificada a otro servicio. Propone demostrar el control anterior de un alias social. Es un caso de uso propuesto, no una garantía de que Twitter, Threads o Mastodon admitan esas importaciones.
Introducción, cheqd y reputación portátil
Ver esta parte · 0:00Kevin Wavect, la empresa de software Web3 que entiende lo que quieres. Hola a todos, bienvenidos a Wavect, hoy con un invitado especial, Ankur de cheqd. Hablaremos de un tema muy interesante: la identidad descentralizada y cómo tener realmente el control de tus datos. Gracias por estar aquí. Es un placer hablar contigo. Para empezar, preséntate y cuéntanos en qué estás trabajando y lo que creas que vale la pena compartir.
Ankur Perfecto, gracias por invitarme, Kevin. Me hace mucha ilusión participar en tu podcast. Me llamo Ankur Banerjee, soy CTO y cofundador de cheqd, [comentario sobre la pronunciación poco claro]. Somos una red de identidad digital descentralizada construida con Cosmos SDK. Queremos que tus datos sean más privados, seguros y portátiles. Podemos explicar con más detalle cómo funciona. También estamos trabajando en un proyecto asociado muy interesante llamado Creds.xyz, que dirijo personalmente. Se construye sobre la red cheqd y trata de la reputación social descentralizada: ¿cómo pueden las personas de comunidades Web3 llevar su reputación como miembros de una comunidad o de una DAO a otras comunidades? Es emocionante porque es uno de esos casos de uso que la gente reconoce inmediatamente, aunque las aplicaciones más amplias de nuestra tecnología pueden ser muy variadas. Me apasiona construir una nueva web o internet en la que las personas tengan mucho más control de sus datos personales. Es una verdadera pena que esto no se incorporara a los modelos de internet desde el principio, o a la World Wide Web durante los últimos veinte o treinta años. Me encantaría que algunas grandes empresas tecnológicas que a menudo controlan el acceso a nuestros datos se vieran desafiadas.
¿Qué va onchain y qué se mantiene privado?
Ver esta parte · 2:35Kevin Me encanta, es una gran misión. Has mencionado Creds y lo he mirado rápidamente. Tengo curiosidad: por lo que entiendo, incorporáis reputación onchain, por ejemplo cuando alguien entra en una DAO y contribuye a un proyecto. ¿También intentáis cerrar la brecha entre los datos offchain y la reputación onchain? ¿Cómo lo planteáis?
Ankur Excelente pregunta. Utilizamos una combinación de reputación o almacenamiento onchain y offchain. Tradicionalmente se intenta resolver la identidad descentralizada poniendo información en un NFT o una prueba de asistencia, un POAP si conoces el término, y escribiéndola en la cadena. Es muy útil para símbolos de estatus. Es como aparcar un Lamborghini o Ferrari delante de casa para dar envidia a los vecinos. Para eso funciona bien. El problema de los NFT u otros datos onchain es que cualquiera puede verlos públicamente. Puedes tenerlos en una dirección de wallet que no esté vinculada a ti, pero si alguien descubre que esa dirección pertenece a Kevin, podrá averiguar qué NFT tienes allí. Por eso combinamos reputación onchain y offchain. Se basa en un estándar internacional del World Wide Web Consortium, W3C. Es un término que se oye mucho. Participan empresas Web3 y también empresas tradicionales de Web2 como Microsoft, Mozilla y Google. La idea básica es almacenar onchain claves públicas y firmas públicas que permiten comprobar que ciertos datos no se han alterado. Los detalles de tu reputación social, atención sanitaria, educación, historial laboral y muchos otros casos de uso se guardan en wallets offchain. Pueden ser como las wallets de criptomonedas con extensión de navegador, estar en el móvil o incluso en tarjetas físicas. He visto ejemplos y trabajado en proyectos así. También pueden imprimirse como códigos QR en papel para copias de seguridad con semillas de recuperación. Si guardas todo en una wallet offchain o de identidad, puedes mostrar a alguien: «Me llamo Kevin, vivo en Alemania y llevo cinco años presentando este podcast». Lo tienes en un formato digital resistente a manipulaciones dentro de tu wallet. La otra persona comprueba el sello o la firma pública en la cadena para verificar que lo mostrado no ha sido modificado. Mi ejemplo es un extracto bancario en papel con un sello al final. El almacenamiento onchain es como ese sello: ¿cómo es el sello de este banco? Pero el papel con el extracto, las operaciones, tu dirección y tu nombre está físicamente contigo. Tú eliges a quién se lo muestras. Eso no impide publicar esas credenciales digitales públicamente, igual que puedes hacer público tu perfil de Twitter o Facebook, o ciertas partes de esos perfiles, y mantener otras privadas. Sigues teniendo esa opción. Aporta más flexibilidad y control sobre con quién compartes cada tipo de información.
¿Una firma válida hace fiable una credencial?
Ver esta parte · 7:15Kevin Parece interesante. Algo de contexto: mi primer contacto con las criptomonedas fue una startup de identidad descentralizada hace muchos años. [Ankur: Vaya.] Recuerdo que uno de los mayores problemas era la emisión. ¿Cómo certificas no solo que los datos no han sido alterados, sino que los datos originales que emitiste onchain eran verdaderos? ¿Cuál es vuestro enfoque? ¿Algo similar a Polygon ID, si no me equivoco, donde los emisores pueden introducir lo que quieran y su reputación respalda que la información sea correcta?
Ankur Excelente pregunta: ¿cómo saber si la credencial digital de alguien es fiable? Uso la analogía de una credencial que dice que eres empleado de una empresa, emitida directamente por tu empleador. Desde la perspectiva humana es mucho más fiable que escribirlo tú mismo con ceras en una hoja: «Soy el CTO de Twitter, ahora X». [Breve comentario poco claro.] La gente diría: «No sé cuánto confiar en ese papel». Pero una tarjeta de empleado real o algo de una fuente reconocida les parecería mucho más fiable. Me alegra que lo preguntes. Creemos que ha sido un paso importante que ha faltado en muchas soluciones durante los seis o siete años que llevo en identidad descentralizada y que lleva existiendo el sector. En la red cheqd, donde publicas esos elementos onchain, hemos diseñado la posibilidad de publicar listas de emisores de confianza. Si quieres una credencial emitida por DAOs de Ethereum, se podría crear una lista de DAOs fiables del ecosistema, con sus claves y firmas públicas. También puedes querer comprobar la estructura de los datos. Un pasaporte está bastante estandarizado en todo el mundo: sus campos y su orden. Independientemente del idioma, al viajar a Tuvalu, por ejemplo, pueden comprobar qué contiene. Permitimos publicar de forma resistente a manipulaciones elementos asociados que resuelven algunos de los problemas de confianza y reputación que describías.
¿Cómo funcionan las wallets cifradas y los enlaces?
Ver esta parte · 10:41Kevin Vale. Has dicho que podéis compartir datos de forma pública y privada. Con todo el interés reciente por los validity rollups, seguramente esperas esta pregunta: usáis ZK, ¿verdad? [Ankur: Sí.] ¿Cómo se combina con los datos públicos? Los alojas offchain en la wallet o la aplicación, ¿y después el usuario comparte esas afirmaciones? ¿Cuál es el flujo general? ¿Cómo se comparte la información?
Ankur Exacto. Hay dos elementos de conocimiento cero. Uno es el diseño de la wallet de identidad de Creds.xyz. Está completamente en el navegador. No necesitas descargar una aplicación ni una extensión. La diseñamos de forma similar a un gestor de contraseñas. 1Password o Bitwarden sincronizan contraseñas entre tus tres, cuatro o cinco dispositivos. Introduces una frase de contraseña para desbloquear la wallet, pero solo se descifra en tu propio dispositivo. Tras recibir una credencial digital, la copia de seguridad se cifra de extremo a extremo, como WhatsApp, Signal o gestores como 1Password y Bitwarden. Eso permite iniciar sesión y acceder a la wallet desde cualquier dispositivo. Cuando descargas la copia cifrada, solo puedes leer su contenido y los datos de reputación social u otros hechos sobre ti si tienes la contraseña. Para compartir públicamente, puedes querer un enlace limitado: accesible durante veinticuatro horas, con solo cinco aperturas, o público para siempre en una colección de la web. Cuando accedes a Creds.xyz u otra wallet SSI, de identidad autosoberana o descentralizada, generas una instantánea. Es como crear el código QR de un certificado de vacunación, algo que muchos hicieron en los últimos dos años, y publicarlo. Puedes compartir el enlace con cualquiera que quiera ver y verificar los datos. Pero se le informa de que se generó, por ejemplo, el 1 de agosto. Si lo abre tres meses después, en octubre o noviembre, quizá te pida un enlace nuevo para demostrar que sigues controlando y manteniendo esa wallet. Lo hicimos por motivos de experiencia de usuario. Muchas wallets asumen que compartes credenciales en directo y en tiempo real. Eso es cierto para algunos casos, pero no para todos. Imagina que quieres demostrar a alguien en Telegram tu pertenencia a una DAO y está en otra zona horaria. Puede verlo ocho horas después. ¿Cómo gestionas eso? Tomamos la instantánea, la alojamos en nombre del usuario y aplicamos las reglas que quiera establecer.
¿Por qué la identidad va más allá de pasaportes y KYC?
Ver esta parte · 15:18Kevin Vale. Una dificultad habitual de las soluciones de identidad: ¿por qué las usaría yo como usuario? Al final la identidad la verifica el gobierno, ¿no? [Ankur: Sí.] O las instituciones públicas, no las empresas. ¿Cómo lo abordáis? ¿Cuál es el camino de cheqd? ¿Intentáis integrarlo con gobiernos o se trata más de casos empresariales, como empleados verificados? ¿Cuál es el plan?
Ankur Tenemos un enfoque muy amplio. Sí hablamos con algunas agencias gubernamentales muy grandes sobre lo que llamo identidad digital tradicional. Puede ser el proceso de conoce a tu cliente, KYC, en un banco o una plataforma de criptomonedas. Otros ejemplos son permisos de conducir y pasaportes. Así solemos entender la palabra identidad. Creo que es más amplia. En los ejemplos de reputación social de Creds.xyz, quizá al votar en una DAO quieres demostrar que tienes más de un millón de tokens sin revelar la dirección de la wallet ni la cifra exacta. Solo quieres demostrar: «Tengo más de un millón». Hoy muchas DAOs dan derechos de voto según lo que has depositado en staking. Eso solo indica cuánto dinero tienes. No refleja que puedas ser importante por otros motivos: buenas contribuciones, participación en la gobernanza o comentarios útiles. Para ese tipo de credencial, construimos en Creds.xyz un comprobante emitido por administradores y moderadores de la DAO. Puede vincularse a un alias seudónimo de Telegram o Discord, aunque no es obligatorio, o a una dirección de wallet. Contiene la prueba emitida por la DAO, que conoce la dirección y dice: «Sí, Kevin tiene más de un millón de tokens CHEQ». Lo interesante es que esto no es identidad legal ni KYC legal. Es relativamente seudónimo. Si piensas así, la identidad abarca muchos casos no emitidos por gobiernos. Mi tarjeta de fidelización de Starbucks me pertenece aunque no tenga mi nombre. No pasa por el mismo nivel de gobernanza y comprobaciones que un pasaporte. Aun así son datos personales. Mis preferencias al comprar ropa en tiendas online también forman parte de mi identidad y de mis datos. El sector se ha centrado mucho en digitalizar credenciales gubernamentales. Mi pregunta es: ¿cuántas veces tienes que mostrar tu título académico? Si fuera una credencial digital, yo solo habría necesitado enseñarla una vez para el primer trabajo. Desde entonces no ha sido importante. La mayoría abre su primera cuenta bancaria a los dieciséis o dieciocho años y quizá no hace otro KYC hasta comprar una casa veinte años después. No sucede tan a menudo. Lo habitual es interactuar con redes sociales, mensajería, foros y comercio electrónico. En todos esos lugares compartes un perfil o datos personales que adaptan la experiencia a ti. Esa es la visión mucho más amplia de la identidad digital.
¿Un archivo descargado permite trasladar tu identidad?
Ver esta parte · 20:28Kevin Interesante. Una reflexión personal: ¿no depende más del caso de uso? Las grandes empresas FAANG, Meta, Alphabet y otras tienen recursos para utilizar tus datos cumpliendo plenamente el RGPD, si hablamos de Europa ahora. Pero no lo hacen, o solo lo mínimo necesario para mantener su modelo de negocio.
Ankur Solo te permiten descargar una copia. Con tus derechos del RGPD puedes descargar todo tu historial de Facebook, pero obtienes hojas de cálculo, archivos legibles por máquina e imágenes que has subido. No es muy utilizable. No puedes decir fácilmente: «Dejo Facebook y me voy a una nueva plataforma competidora, Mastodon». Tienes razón: las grandes tecnológicas generalmente hacen lo mínimo necesario para cumplir la ley. No facilitan llevar tus datos a otro servicio. Por ejemplo, imagina que estuviera harto de Twitter, como mucha gente. No lo estoy, me gusta, pero supongamos que quisiera pasar a Threads. Puede que mi nombre de usuario ya lo tenga otra persona. Y tener el mismo nombre no significa ser la misma persona. Aunque descargara todos mis datos de Twitter, no podría trasladarlos fácilmente. Con identidad descentralizada podrías decir: «He creado una cuenta en Threads o Mastodon. Puedo verificar que antes era la misma persona o cuenta, al menos que controlaba este nombre de Twitter, y esto es una importación verificada de mis diez años de historial». Podrías demostrar esos hechos a alguien. La Unión Europea ha sido una de las jurisdicciones más avanzadas en este aspecto. Existe la Ley de Mercados Digitales, aprobada recientemente, para aumentar la competencia y esas posibilidades. Incluso allí reconocen que el RGPD no da muchos derechos. Quizá ayuda a borrar datos de una empresa, eso lo hace bien. Lo demás no es realmente consentimiento informado. Aparece un aviso de cookies, todos pulsan sí y das permiso para hacer lo que quieran con tus datos. No facilita cambiar de servicio. Me entusiasman algunos cambios regulatorios. También sería interesante nuestro trabajo con gobiernos para tener copias digitales de credenciales aprobadas o emitidas por ellos, o en sectores regulados como banca y sanidad. Están regulados por buenas razones. Un problema personal: cuando voy a un médico nuevo, no tiene acceso a mis archivos médicos. Como mucho recibo un DVD. ¿Qué hago con eso? Me interesan esos casos gubernamentales por su alto nivel de confianza, fiabilidad y reputación. También tengo curiosidad por lo que podría ocurrir en el sector privado si nuestros datos circularan más libremente.
Una pregunta para el próximo invitado
Ver esta parte · 25:09Kevin Me encanta. Es un buen cierre para esta parte. Si te parece, intento introducir una tradición: que hagas una pregunta al próximo invitado. Puede ser cualquiera. Mejor que no sea demasiado técnica o específica, porque no todos los invitados son técnicos. Lo dejo en tus manos.
Ankur Mi pregunta sería: ¿qué es lo más interesante que has aprendido sobre criptomonedas o Web3 en el último año? Algo que te sorprendió y no habías previsto o conocido. Me fascinan esas conversaciones en conferencias de Web3 o identidad descentralizada. Esa sería mi pregunta para el siguiente invitado.
Más información y despedida
Ver esta parte · 26:15Kevin Genial. Gracias, Ankur, ha sido un placer. Si tienes enlaces para compartir en la descripción, estaré encantado. Gracias por sacar tiempo de tu día, seguramente muy ocupado. Gracias a todos por vernos.
Ankur Te enviaré ambos enlaces: visitad cheqd.io. Es nuestra red de protocolo con más de cuarenta socios de identidad descentralizada, algunos de los mayores proveedores. Trabajan y construyen sobre nuestra red. Es para quien tenga interés técnico. Si os interesa más la reputación social, visitad Creds.xyz para ver cómo intentamos que puedas llevar tu reputación a cualquier sitio de forma privada, segura y portátil.
Kevin Me encanta. Gracias a todos. Gracias de nuevo, Ankur. Hasta la próxima.
Ankur Gracias, Kevin.
Kevin Wavect, la empresa de software Web3 que entiende lo que quieres.
Preguntas que responde este episodio
¿Quieres aplicar esta forma de pensar a tu producto?
Construimos MVPs y trabajamos como CTOs fraccionales para fundadores que prefieren lanzar antes que hablar.