O protocolo
Dois caminhos, a mesma credencial.
O COTid/human ancora todo o protocolo: uma credencial por pessoa viva, emitida presencialmente, que não se delega nem se transfere. Há dois caminhos para obtê-la, e o resultado é idêntico.
Caminho A
Com documento
Para quem tem um documento de identidade emitido por um Estado.
3pares, no mínimo
24 hentre atestações
- O documento físico precisa estar presente na atestação. Ele não é enviado nem fotografado para a rede.
- Um hash salgado do número entra em um índice de colisão, que detecta duas pessoas registradas com o mesmo documento.
- O sal é gerado no aparelho e nunca é transmitido: ninguém consegue montar uma tabela de documento para COTid.
- Biometria facial é opcional e fica só no aparelho.
Caminho B
Com a comunidade
Para quem não tem documento: refugiados, povos indígenas, regiões onde o registro civil foi destruído ou nunca existiu.
7pares, por padrão
48 hentre atestações
- Ao menos três tipos de relação entre os pares: família, vizinho, colega, professor, agente de saúde, lideranças comunitárias ou religiosas.
- Pares de ao menos duas localidades, sempre que possível.
- Nenhum documento. Nenhuma biometria.
- Cada comunidade configura o número de pares (mínimo global de 3). Onde a diversidade é estruturalmente impossível, como em um campo de refugiados, ela é compensada com mais pares e mais tempo.
= o mesmo COTid/human
O nível de confiança não é guardado na rede. Cada verificador calcula o seu, localmente, a partir das atestações.
Um identificador estável
O COTid é derivado da primeira chave pública do titular e de um valor aleatório gerado na emissão. Ele sobrevive à troca de chave, de aparelho e de documento.
COTid = SHA-256( len(chave_pública) ‖ chave_pública ‖ len(entropia) ‖ entropia )
Atestar é assumir responsabilidade
Cada atestação é um objeto assinado pelo par (Ed25519 sobre JSON canônico, RFC 8785): quem atesta, quem é atestado, o tipo de relação, há quanto tempo se conhecem, a proximidade geográfica e a data. Depois de assinada, é imutável.
Antes de assinar, o par é informado de que a atestação fica registrada e ligada ao seu próprio COTid. Se a identidade atestada for confirmada como fraude, as atestações desse par perdem 25% de peso por 12 meses. Vítimas documentadas da fraude são isentas, e a penalidade não se propaga além do primeiro grau.
A rede conhece provas, não fatos
Nenhum dado pessoal sai do aparelho do titular em forma recuperável. A estrutura da credencial simplesmente não tem campos para isso.
Fica na rede
- O hash do COTid, que não leva a dados pessoais
- A chave pública atual
- As atestações, assinadas uma a uma
- A entrada no índice de colisão (só no Caminho A, salgada)
- O estado da credencial e a data de validade
- Os pares de recuperação, apenas como COTids
Nunca sai do aparelho
- Nome completo
- Nomes dos pais
- Local de nascimento
- Número do documento
- O sal usado no hash do documento
- Biometria facial, quando fornecida
O grafo de atestações é, ele próprio, um metadado: mostra quem atestou quem e quando. Os identificadores são pseudônimos, mas o COT não promete anonimato.
Três tipos de credencial
Toda credencial se apoia em uma pessoa que responde por ela.
-
COTid/humanno MVP
Uma pessoa viva. Validade padrão de três anos, renovável por nova atestação.
-
COTid/machinedepois
Um dispositivo ou nó de infraestrutura, sob responsabilidade de um COTid/human.
-
COTid/agentdepois
Um agente de software, como um assistente de IA ou um bot, delegado por uma pessoa com escopo declarado e expiração obrigatória. Não emite credenciais nem atesta humanos.
Perder o aparelho não é perder a identidade
A recuperação tem quatro camadas. Cada uma é mais lenta e mais exigente que a anterior.
- Pares de recuperaçãoDesignados na emissão (recomendado: 2 de 3 no Caminho A, 3 de 7 no B). Assinam a revogação da chave antiga e endossam a nova.
- Recuperação estendidaPares atuais que já interagiram com aquele COTid, com o intervalo entre atestações dobrado.
- ExpiraçãoToda credencial vence. Sem renovação, é revogada passivamente pelo tempo.
- Declaração unilateralÚltimo recurso: 30 dias em suspensão, período em que qualquer par pode contestar.
Uma rede deliberadamente simples
No MVP: ao menos três nós operados por cooperativas, API HTTPS, replicação periódica e consistência eventual. Cada nó publica uma lista de revogação assinada. A credencial é apresentada por NFC ou, como alternativa obrigatória, por QR code. O COT não usa blockchain, mineração nem staking.