COT git.pop.coop/cot ↗

COT · Chain of Trust

Uma pessoa existe porque sua comunidade sabe que ela existe.

O COT é um protocolo aberto de identidade descentralizada. Quem atesta que você é você são pessoas que te conhecem, presencialmente e com assinatura criptográfica. Quem governa a rede são cooperativas, com um voto cada. Sem biometria centralizada, sem tokens, sem autoridade emissora.

  • rascunho de trabalho
  • spec v0.6
  • em preparação para Internet-Draft
  • domínio público (CC0)
1 2 3 4 5 6 7 titular
Caminho comunitário, na configuração padrão: sete pares, ao menos três tipos de relação e 48 horas, no mínimo, entre uma assinatura e a seguinte.
  1. 1famíliadia 1
  2. 2vizinhadia 3
  3. 3colegadia 5
  4. 4professoradia 7
  5. 5agente de saúdedia 9
  6. 6liderança comunitáriadia 11
  7. 7liderança religiosadia 13

O problema

A identidade na internet nunca foi resolvida para pessoas como pares.

Os sistemas de identidade digital das últimas três décadas concentraram a confiança em empresas, Estados ou bancos de dados biométricos. Quem já estava fora do registro civil continuou fora.

850 mi

Cerca de 850 milhões de pessoas não têm um documento de identidade básico, segundo o Banco Mundial (ID4D, 2024). Sem ele, ficam difíceis o atendimento de saúde, a conta bancária, a matrícula escolar e a travessia de fronteiras.

O que já foi tentado

Cada geração de tecnologia deu uma resposta ao problema da confiança. A especificação do COT parte do que cada uma ensinou.

  1. 1992

    PGP e a Web of Trust

    A ideia estava certa: confiança entre pares, não vinda de autoridades. Falhou na adoção, por exigir conhecimento técnico e encontros presenciais sem infraestrutura de apoio.

    NO COTCooperativas oferecem a infraestrutura e a carteira roda em um smartphone básico.

  2. 1994

    SSL e as Autoridades Certificadoras

    Escalou rápido centralizando a confiança em empresas, quase todas sediadas nos Estados Unidos e na Europa.

    NO COTNão existe autoridade-raiz. A confiança vem do grafo de atestações entre pessoas.

  3. 2008

    Bitcoin

    Provou que consenso distribuído é possível, mas a mineração migrou para onde há energia e capital.

    NO COTSem prova de trabalho e sem tokens. Na governança, cada cooperativa tem um voto.

  4. 2012

    Keybase

    Modernizou a experiência, mas ancorou a confiança em contas de plataformas. Foi comprado pela Zoom em 2020.

    NO COTNão há empresa para comprar: o protocolo é um bem comum, em domínio público.

  5. 2019

    W3C DID e Verifiable Credentials

    Avanço técnico real, mas o modelo pressupõe emissores institucionais: universidades, governos, empresas.

    NO COTA emissão é comunitária. Interoperar com VC/DID está no roteiro.

  6. 2021

    Proof of Humanity

    Depósitos e economia de tokens criaram uma barreira que reproduz a desigualdade econômica dentro do sistema.

    NO COTNão há depósito, token nem criptomoeda.

  7. 2022

    Worldcoin

    Escaneou íris em troca de tokens e centralizou biometria irreversível em uma única empresa, com coleta concentrada na África e na América Latina.

    NO COTNenhuma biometria é exigida. Se o titular optar por usar, ela nunca sai do aparelho.

A lacuna

Segundo a especificação, em 2025 não havia protocolo que reunisse estas cinco propriedades ao mesmo tempo. O COT nasce da prática: seus autores operam infraestrutura cooperativa de internet, redes sociais federadas e peering IPv6 na América Latina.

  • Atestado por pares humanos, sem intermediário institucional
  • Acessível a quem não tem documentação padronizada
  • Resistente a identidades falsas em massa sem biometria centralizada
  • Governado de forma cooperativa
  • Desenhado desde o início para o Sul Global

O protocolo

Dois caminhos, a mesma credencial.

O COTid/human ancora todo o protocolo: uma credencial por pessoa viva, emitida presencialmente, que não se delega nem se transfere. Há dois caminhos para obtê-la, e o resultado é idêntico.

Caminho A

Com documento

Para quem tem um documento de identidade emitido por um Estado.

3pares, no mínimo
24 hentre atestações
  • O documento físico precisa estar presente na atestação. Ele não é enviado nem fotografado para a rede.
  • Um hash salgado do número entra em um índice de colisão, que detecta duas pessoas registradas com o mesmo documento.
  • O sal é gerado no aparelho e nunca é transmitido: ninguém consegue montar uma tabela de documento para COTid.
  • Biometria facial é opcional e fica só no aparelho.

Caminho B

Com a comunidade

Para quem não tem documento: refugiados, povos indígenas, regiões onde o registro civil foi destruído ou nunca existiu.

7pares, por padrão
48 hentre atestações
  • Ao menos três tipos de relação entre os pares: família, vizinho, colega, professor, agente de saúde, lideranças comunitárias ou religiosas.
  • Pares de ao menos duas localidades, sempre que possível.
  • Nenhum documento. Nenhuma biometria.
  • Cada comunidade configura o número de pares (mínimo global de 3). Onde a diversidade é estruturalmente impossível, como em um campo de refugiados, ela é compensada com mais pares e mais tempo.
= o mesmo COTid/human O nível de confiança não é guardado na rede. Cada verificador calcula o seu, localmente, a partir das atestações.

Um identificador estável

O COTid é derivado da primeira chave pública do titular e de um valor aleatório gerado na emissão. Ele sobrevive à troca de chave, de aparelho e de documento.

COTid = SHA-256( len(chave_pública) ‖ chave_pública ‖ len(entropia) ‖ entropia )

Atestar é assumir responsabilidade

Cada atestação é um objeto assinado pelo par (Ed25519 sobre JSON canônico, RFC 8785): quem atesta, quem é atestado, o tipo de relação, há quanto tempo se conhecem, a proximidade geográfica e a data. Depois de assinada, é imutável.

Antes de assinar, o par é informado de que a atestação fica registrada e ligada ao seu próprio COTid. Se a identidade atestada for confirmada como fraude, as atestações desse par perdem 25% de peso por 12 meses. Vítimas documentadas da fraude são isentas, e a penalidade não se propaga além do primeiro grau.

A rede conhece provas, não fatos

Nenhum dado pessoal sai do aparelho do titular em forma recuperável. A estrutura da credencial simplesmente não tem campos para isso.

Fica na rede

  • O hash do COTid, que não leva a dados pessoais
  • A chave pública atual
  • As atestações, assinadas uma a uma
  • A entrada no índice de colisão (só no Caminho A, salgada)
  • O estado da credencial e a data de validade
  • Os pares de recuperação, apenas como COTids

Nunca sai do aparelho

  • Nome completo
  • Nomes dos pais
  • Local de nascimento
  • Número do documento
  • O sal usado no hash do documento
  • Biometria facial, quando fornecida

O grafo de atestações é, ele próprio, um metadado: mostra quem atestou quem e quando. Os identificadores são pseudônimos, mas o COT não promete anonimato.

Três tipos de credencial

Toda credencial se apoia em uma pessoa que responde por ela.

  • COTid/humanno MVP

    Uma pessoa viva. Validade padrão de três anos, renovável por nova atestação.

  • COTid/machinedepois

    Um dispositivo ou nó de infraestrutura, sob responsabilidade de um COTid/human.

  • COTid/agentdepois

    Um agente de software, como um assistente de IA ou um bot, delegado por uma pessoa com escopo declarado e expiração obrigatória. Não emite credenciais nem atesta humanos.

Perder o aparelho não é perder a identidade

A recuperação tem quatro camadas. Cada uma é mais lenta e mais exigente que a anterior.

  1. Pares de recuperaçãoDesignados na emissão (recomendado: 2 de 3 no Caminho A, 3 de 7 no B). Assinam a revogação da chave antiga e endossam a nova.
  2. Recuperação estendidaPares atuais que já interagiram com aquele COTid, com o intervalo entre atestações dobrado.
  3. ExpiraçãoToda credencial vence. Sem renovação, é revogada passivamente pelo tempo.
  4. Declaração unilateralÚltimo recurso: 30 dias em suspensão, período em que qualquer par pode contestar.

Uma rede deliberadamente simples

No MVP: ao menos três nós operados por cooperativas, API HTTPS, replicação periódica e consistência eventual. Cada nó publica uma lista de revogação assinada. A credencial é apresentada por NFC ou, como alternativa obrigatória, por QR code. O COT não usa blockchain, mineração nem staking.

Governança

Uma cooperativa, um voto.

O peso na governança não depende de tokens, capital ou número de credenciais emitidas. Toda proposta, voto e decisão é registrada com credenciais COTid/human: não há participação anônima.

  • 1 = 1Cada cooperativa reconhecida tem exatamente um voto, seja qual for o seu tamanho.
  • 2/3dos votos para aprovar uma atualização do protocolo.
  • 90%para qualquer mudança que enfraqueça privacidade, responsabilização ou distribuição de poder.
  • 180 diasé o máximo que um veto técnico bloqueia uma proposta. Exige análise escrita e pode ser derrubado por 80%.
  • 50% → 25%Teto de assentos por país: durante a fase inicial e depois dela.
  • 4 de 5revisores, sorteados entre os membros ativos, para revogar uma identidade por fraude. O acusado tem 14 dias para responder.

As maiorias são calculadas como sim ÷ (sim + não). A abstenção conta para o quórum, não para o resultado.

Nenhum privilégio permanente

Uma rede descentralizada não nasce descentralizada. As primeiras identidades vêm de Cooperativas Gênese, nomeadas publicamente, que emitem em cerimônias documentadas e operam os primeiros nós. Esse status se dissolve sozinho quando todas estas condições forem cumpridas:

  • 50cooperativas na governança
  • 10países
  • 10 000COTid/human emitidos por não fundadoras
  • 24 mesesdesde a primeira cerimônia
  • ≤ 25%dos assentos em um mesmo país

O limiar está escrito na especificação e não depende do voto das fundadoras. Mas é um texto, não um código que se executa sozinho: até existirem cooperativas não fundadoras em número suficiente, o cumprimento depende da boa-fé das fundadoras. O white paper trata esse período como a janela mais vulnerável do modelo.

Candidatas a Cooperativa Gênese, a confirmar antes do lançamento: PopSolutions Cooperativa (Brasil), FACTTIC (Argentina) e GCOOP (Argentina). A lista está aberta a cooperativas de tecnologia de qualquer país.

Limites

O que o COT não faz.

A especificação nomeia seus limites antes que os críticos os encontrem. Estes são os principais.

  • Não substitui a identidade legal emitida pelo Estado.Também não a garante em nenhuma jurisdição. O COT é uma camada complementar.
  • Não oferece anonimato.Oferece responsabilização com o mínimo de dados. A distinção é intencional.
  • Não impede todo ataque de identidades falsas.Torna o ataque caro, lento e detectável. Um adversário paciente e bem financiado ainda consegue, mas deixa rastro.
  • Não impede atestações compradas ou coagidas.Aumenta o custo e o risco, e produz evidência que pode apoiar uma ação legal, conforme as regras de cada jurisdição.
  • Não garante que as relações declaradas pelos pares sejam verdadeiras.Tipo de relação, tempo de convivência e localidade são autodeclarados: indícios, não fatos verificados.
  • Não protege o pseudônimo de quem usa o Caminho A contra o Estado que emitiu o documento.Se o aparelho for apreendido, o sal vai junto. Nesses contextos a recomendação é o Caminho B.
  • Não dispensa o smartphone.Boa parte de quem não tem documento também não tem aparelho nem conexão. É uma dependência real.
  • Não resolve herança digital.Credenciais de pessoas falecidas expiram; não há transferência a herdeiros.

Por que isto pode falhar

A lista é da própria especificação, com a mitigação prevista para cada risco.

  • A atestação vira porteira de elite.Caminho B configurável e admissão automática de cooperativas na fase inicial.
  • A coerção econômica escala mais rápido que a detecção.O COT aumenta o custo e gera evidência. Não elimina.
  • Coerção social dentro das comunidades.Limite inerente a qualquer sistema de atestação entre pares.
  • Implementações incompatíveis entre si.JSON canônico, JSON Schema, vocabulários controlados, implementação de referência.
  • O MVP nunca vira o protocolo completo.Processo de atualização definido antes do lançamento.
  • Captura da governança pelas fundadoras.Admissão automática e limiar de dissolução escritos na especificação.
  • Hostilidade regulatória.Nenhum nó central em regime permanente e agilidade criptográfica.
  • Ninguém implementa.MVP estritamente limitado.

Estado

Onde o projeto está.

É um rascunho de trabalho. A versão 0.6 incorpora três rodadas de revisão cruzada e está sendo preparada para submissão como Internet-Draft. Os repositórios públicos contêm a especificação e o white paper; ainda não há implementação de referência nem rede em operação.

Definido na v0.6

  • Criptossuíte eddsa-jcs-2022 (Ed25519 + JCS), com tabela de compatibilidade
  • Máquina de estados da credencial: ativa, suspensa, revogada, expirada
  • Assinatura da atestação sobre o objeto inteiro
  • Hash de documento com sal aleatório gerado no aparelho
  • Lista de revogação assinada por nó
  • Revisão de fraude com cinco revisores sorteados
  • Modelo de rede: API HTTPS, mínimo de três nós
  • QR code: CBOR + zlib + base45
  • Bloco de pares de recuperação na credencial
  • Framework de governança (documento complementar, v0.4)

Em aberto

  • Definição formal em JSON Schema
  • Esquemas de documento: Brasil (CPF, RG, CNH), Argentina (DNI), México (CURP)
  • Formato do payload NFC
  • Confirmação das Cooperativas Gênese
  • Formatação como Internet-Draft (xml2rfc)
  • Submissão ao W3C Credentials Community Group
  • Formato de registro das decisões de governança
  • Fórum público de comentários, em inglês, espanhol e português

Fora do MVP, como trabalho futuro: provas de conhecimento zero para divulgação seletiva, criptografia pós-quântica (ML-DSA, SLH-DSA), análise de grafo para detectar conluio, interoperabilidade com W3C VC/DID e a especificação completa de COTid/machine e COTid/agent.

“Eu conheço esta pessoa. Ela é real. Empenho meu nome nisso.”

do white paper do COT