Skip to content
VeriSwarm
Acerca de
DocumentaciónPreciosHabilidad del agente
Iniciar sesiónRegistrarse
  1. Inicio
  2. /Learn
  3. /Verifiable agent identity
VeriSwarm
  • English
  • ✓ Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Producto

  • Precios
  • Documentación
  • API
  • Habilidad del agente
  • Especificación OATS

Confianza

  • Centro de confianza
  • Seguridad
  • Cumplimiento
  • Estado
  • Registro de cambios

Empresa

  • Acerca de
  • Blog
  • Código abierto
  • Inversionistas
  • Prensa

Legal

  • Términos
  • Privacidad
  • SLA
  • DPA
  • Accesibilidad
Guía técnica

Identidad verificable de agentes de IA, sin necesidad de blockchain

Tu agente no necesita un NFT ni un DID en una cadena para demostrar quién es. Una credencial JWT firmada con ES256 y un endpoint JWKS publicado permiten que cualquier tercero verifique la identidad de un agente de IA sin conexión, con la misma criptografía de clave pública que ya protege HTTPS: sin wallet, sin consultar una cadena y sin comisión de gas.

Qué significa la identidad verificable de un agente

La identidad verificable de un agente es una afirmación criptográficamente verificable sobre la identidad de un agente de IA —establecida mediante una credencial firmada y una clave pública publicada— que un tercero puede confirmar sin llamar de vuelta a la plataforma emisora y sin confiar en la palabra del reclamante. La propia credencial lleva la prueba; la verificación ocurre localmente, sin conexión, contra una clave que el verificador ya obtuvo.

Por qué los resultados de búsqueda para esta pregunta están llenos de blockchain

Busca "identidad verificable de agentes de IA" y la mayoría de lo que aparece asume una cadena: registros de agentes ERC-8004, identificadores descentralizados (DIDs), reputación on-chain, credenciales vinculadas a NFT. Es una elección de diseño legítima: compra resistencia a la censura y una procedencia pública y permanente que ninguna empresa puede revocar por sí sola. No es la única opción, y para la mayoría de los equipos en producción no es la primera que resuelve el problema real que tienen delante: ¿puede la plataforma del otro lado confirmar que este agente es quien dice ser, ahora mismo, sin consultar una cadena?

VeriSwarm Passport responde a eso con verificación de clave pública basada en estándares y sin conexión: JSON Web Tokens (JWTs) firmados con ES256 y un endpoint JWKS. Es el mismo primitivo criptográfico que hay detrás de OAuth y HTTPS, aplicado a la identidad de agentes en lugar de a sesiones web. Sin cadena que sincronizar, sin wallet que financiar, sin contrato inteligente que auditar.

Cómo funciona: solicitar, firmar, transportar, verificar

El ciclo de vida de la credencial tiene cuatro pasos, y ninguno de ellos requiere una llamada síncrona de vuelta a VeriSwarm después de la primera obtención de la clave.

1. Solicitud

El agente se autentica con su clave de API de agente y llama a POST /v1/credentials/issue.

2. Firma

VeriSwarm carga la última instantánea de confianza del agente, construye un payload JWT y lo firma con la clave privada ES256 de la plataforma (kid: "veriswarm-2026").

3. Transporte

El agente incluye la credencial firmada en las solicitudes salientes, los handshakes o las negociaciones de capacidades con otros agentes o plataformas.

4. Verificación

La parte receptora obtiene la clave pública de VeriSwarm desde GET /.well-known/jwks.json y verifica la firma y la caducidad de forma local; no se requiere ninguna llamada a la API después de que la clave quede en caché.

El ciclo de vida completo, ejemplos de código en Python y Node, y el esquema exacto de las claims están en Agent Passports: confianza portátil que sigue a tu agente a todas partes.

Qué hay dentro de la credencial

El JWT usa el algoritmo ES256 con una cabecera de ID de clave. Las claims estándar más un espacio de nombres veriswarm lleva la postura de confianza en tiempo real del agente, no solo una afirmación de identidad estática.

ClaimSignificado
issEmisor: siempre https://api.veriswarm.ai
subSujeto: el ID único del agente
iat / expEmisión y expiración — 1-hour TTL
veriswarmPuntuaciones por dimensión, confianza compuesta, nivel de política, banda de riesgo, confianza de calibración, estado de verificación y un enlace al perfil público del agente

Como la afirmación de identidad y la postura de comportamiento viajan en el mismo objeto firmado, la parte que confía obtiene ambas cosas en una sola verificación: la identidad del agente y si es lo bastante confiable en este momento como para confiarle una tarea.

La identidad no es toda la respuesta

Demostrar quién es un agente responde solo una de las dos preguntas que importan para una decisión de acceso. La segunda —si este agente se está comportando de una manera que justifique mantener su acceso ahora mismo— es una pregunta aparte y en constante actualización que una credencial de identidad estática, respaldada por blockchain o no, no puede responder por sí sola. Esa distinción, y por qué confundir ambas es la causa de que falle la gobernanza de agentes en producción, es el tema de Identidad frente a confianza en agentes de IA. Esta página es la guía práctica para la mitad de identidad; esa otra es el argumento de por qué la identidad por sí sola nunca iba a ser suficiente.

Dónde más importa la identidad verificable: agente a agente

El caso de uso más claro para la identidad verificable sin conexión es el traspaso entre agentes, donde no hay tiempo para que una persona revise una credencial antes de que se delegue una tarea. La implementación del protocolo A2A de VeriSwarm usa exactamente este modelo de credenciales para que un agente evalúe a otro antes de confiarle una tarea; los detalles de cómo funciona están en Seguridad del protocolo A2A: por qué las tarjetas de agente no son confianza.

Preguntas frecuentes

¿Necesito blockchain o un DID para darle a mi agente una identidad verificable?

No. La identidad de agentes basada en blockchain (ERC-8004, identificadores descentralizados, pasaportes on-chain) es un enfoque válido, pensado para la resistencia a la censura y la procedencia on-chain. Pero la mayoría de los equipos no necesitan consultar una cadena para responder «¿es este el agente que dice ser?». VeriSwarm Passport usa JWTs firmados con ES256 verificados contra un endpoint JWKS publicado, la misma criptografía de clave pública que ya protege HTTPS y OAuth, sin wallet, sin comisión de gas y sin cadena que sincronizar.

¿Qué es lo que hace que la identidad de un agente sea realmente «verificable»?

Una afirmación es verificable cuando un tercero puede confirmarla sin confiar en quien la hace y sin tener que llamar de vuelta a una autoridad central en cada comprobación. VeriSwarm firma la credencial de cada agente con una clave privada ES256; la clave pública correspondiente se publica en un endpoint JWKS. Cualquiera —una plataforma asociada, un marketplace, otro agente— puede obtener esa clave pública una vez, guardarla en caché y verificar localmente todas las credenciales posteriores.

¿Cómo funciona realmente la verificación con ES256 JWT + JWKS?

Cuatro pasos. El agente solicita una credencial a VeriSwarm usando su clave de API de agente. VeriSwarm firma un JWT que contiene la identidad y el estado de confianza actual del agente con su clave privada ES256. El agente transporta ese JWT en las solicitudes salientes o en los handshakes. La parte receptora obtiene la clave pública de VeriSwarm desde /.well-known/jwks.json, hace coincidir el ID de clave de la cabecera del JWT y verifica la firma sin conexión: no se requiere ninguna llamada de red a VeriSwarm después de la obtención inicial de la clave.

¿Qué contiene realmente una credencial de Passport?

Las claims estándar de un JWT —emisor, sujeto (el ID del agente), momento de emisión y una expiración de una hora— más un espacio de nombres veriswarm que lleva las puntuaciones por dimensión, el nivel de política, la banda de riesgo, la confianza de calibración y el estado de verificación del agente. No es solo una afirmación de identidad; es una afirmación de identidad con una postura de comportamiento en tiempo real adjunta, que es justo la parte que un DID o una credencial NFT desnudos no llevan.

¿Qué plan necesito para emitir credenciales verificables?

Ninguno: la emisión básica de credenciales ES256, la verificación sin conexión y el endpoint JWKS son gratuitos e ilimitados en todos los planes, incluido el plan Free. La puntuación de confianza subyacente que se incrusta en cada credencial la calcula Gate, que también es gratuito con ingesta de eventos ilimitada. El producto de identidad más completo de Passport —manifiestos firmados, ámbitos de delegación y flujos de verificación de identidad manuales— está disponible desde el plan Pro en adelante; la credencial en sí no lo requiere.

¿En qué se diferencia esto de las credenciales de cliente de OAuth o de la identidad de máquina (SPIFFE, mTLS)?

OAuth y los sistemas de identidad de máquina se diseñaron para servicios con identificadores estables y credenciales de larga duración, verificadas llamando de vuelta a un emisor. Las credenciales de Passport son de corta duración (1 hora), llevan una puntuación de comportamiento en tiempo real en lugar de una afirmación de rol estática, y están diseñadas para que las verifique sin conexión una parte que no tiene ninguna relación previa con VeriSwarm. Usa la identidad de máquina para tu capa de servicio a servicio; usa una credencial de Passport para la capa de agente a agente que hay por encima.

Dale a tu agente una identidad que pueda demostrar

La emisión de credenciales ES256, la verificación sin conexión y el endpoint JWKS público son gratuitos e ilimitados en todos los planes. Los ámbitos de delegación y los manifiestos firmados —el producto Passport más completo— están disponibles desde Pro en adelante. La puntuación de confianza de cada credencial la calcula Gate, que también funciona de forma gratuita.

Prueba la demoEmpieza gratis