искал цитадель в ожидании более старой самодостаточной идентификационной бумаги, но оказалось, что её фактически перестроили в цитадель 2.

поток такой: пользователь запрашивает у провайдера лицензий credential (учётные данные), провайдер проверяет их вне цепочки и подписывает соответствующие атрибуты, затем регистрирует зашифрованную лицензию в контракте цитадели.. позже, когда пользователь хочет получить доступ к сервису, он генерирует доказательство с нулевым разглашением, показывая, что у него есть действующая зарегистрированная лицензия, не раскрывая, какая именно. контракт проверяет это, записывает публичную сессию, и пользователь.

передаёт сервис-провайдеру cookie сессии.
шесть конкретных вещей никогда не попадают в цепочку: ключ кошелька, какая лицензия была использована, lp-ключ, sp-ключ, подписанные атрибуты и путь merkle proof…..

что интересно: цитадель лишь доказывает, что сессия криптографически валидна, она не принимает решения по политике. в документации прямо сказано, что sp решает, каким провайдерам лицензий доверять, а также истекла ли сессия или.

отозвана — эта власть полностью принадлежит sp.
а то, чего документация не проговаривает явно, — это то, как sp будет нацеливаться на одну конкретно скомпрометированную лицензию для отзыва, ведь сама сессия никогда не раскрывает,

какая именно лицензия её обеспечила...
если бы вы были sp, стали бы вы строить отзыв вокруг идентификаторов сессии вместо идентичности лицензии, учитывая, что лицензия вообще не проявляется??

#dusk @Dusk $DUSK