Skip to content
VeriSwarm
Chi siamo
DocumentazionePrezziCompetenza agente
AccediRegistrati
  1. Home
  2. /Learn
  3. /Verifiable agent identity
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • ✓ Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Prodotto

  • Prezzi
  • Documentazione
  • API
  • Competenza agente
  • Specifica OATS

Fiducia

  • Centro Fiducia
  • Sicurezza
  • Conformità
  • Stato
  • Changelog

Azienda

  • Chi siamo
  • Blog
  • Open source
  • Investitori
  • Stampa

Legale

  • Termini
  • Privacy
  • SLA
  • DPA
  • Accessibilità
Guida tecnica

Identità verificabile dell'agente, senza bisogno di blockchain

Il tuo agente non ha bisogno di un NFT né di un DID su una chain per dimostrare chi è. Una credenziale JWT firmata con ES256 e un endpoint JWKS pubblicato permettono a qualsiasi terza parte di verificare offline l'identità di un agente IA, con la stessa crittografia a chiave pubblica che già protegge HTTPS: nessun wallet, nessuna consultazione della chain, nessuna gas fee.

Cosa significa identità verificabile dell'agente

L'identità verificabile dell'agente è un'affermazione crittograficamente verificabile sull'identità di un agente IA — stabilita tramite una credenziale firmata e una chiave pubblica pubblicata — che una terza parte può confermare senza dover richiamare la piattaforma emittente e senza fidarsi della parola del dichiarante. La credenziale stessa porta la prova; la verifica avviene localmente, offline, rispetto a una chiave che il verificatore ha già recuperato.

Perché i risultati di ricerca per questa domanda sono pieni di blockchain

Cerca "identità verificabile di un agente IA" e la maggior parte dei risultati presuppone una chain: registri di agenti ERC-8004, identificatori decentralizzati (DID), reputazione on-chain, credenziali legate a NFT. È una scelta di design legittima: garantisce resistenza alla censura e una provenienza pubblica e permanente che nessuna singola azienda può revocare. Non è l'unica scelta, e per la maggior parte dei team in produzione non è la prima che risolve il problema reale che hanno davanti: la piattaforma dall'altra parte può confermare, proprio ora, che questo agente è chi dice di essere, senza dover consultare una chain?

VeriSwarm Passport risponde con una verifica a chiave pubblica basata su standard ed eseguibile offline — JSON Web Token (JWT) firmati con ES256 e un endpoint JWKS. È la stessa primitiva crittografica alla base di OAuth e HTTPS, applicata all'identità degli agenti anziché alle sessioni web. Nessuna chain da sincronizzare, nessun wallet da finanziare, nessuno smart contract da controllare.

Come funziona: richiedi, firma, trasporta, verifica

Il ciclo di vita della credenziale è composto da quattro passaggi, e nessuno di essi richiede una chiamata sincrona di ritorno a VeriSwarm dopo il primo recupero della chiave.

1. Richiesta

L'agente si autentica con la propria chiave API dell'agente e chiama POST /v1/credentials/issue.

2. Firma

VeriSwarm carica l'ultimo snapshot di fiducia dell'agente, costruisce un payload JWT e lo firma con la chiave privata ES256 della piattaforma (kid: "veriswarm-2026").

3. Trasporto

L'agente include la credenziale firmata nelle richieste in uscita, negli handshake o nelle negoziazioni di capacità con altri agenti o piattaforme.

4. Verifica

La parte ricevente recupera la chiave pubblica di VeriSwarm da GET /.well-known/jwks.json e verifica firma e scadenza localmente — nessuna chiamata API è necessaria dopo che la chiave è stata memorizzata nella cache.

Il ciclo di vita completo, esempi di codice in Python e Node, e lo schema esatto delle claim si trovano in Agent Passports: fiducia portatile che segue il tuo agente ovunque.

Cosa contiene la credenziale

Il JWT utilizza l'algoritmo ES256 con un header di ID chiave. Le claim standard più un namespace veriswarm porta con sé la postura di fiducia in tempo reale dell'agente, non solo un'asserzione di identità statica.

ClaimSignificato
issEmittente — sempre https://api.veriswarm.ai
subSoggetto — l'ID univoco dell'agente
iat / expEmissione e scadenza — 1-hour TTL
veriswarmPunteggi per dimensione, fiducia composita, livello di policy, fascia di rischio, confidenza di calibrazione, stato di verifica e un link al profilo pubblico dell'agente

Poiché l'asserzione di identità e la postura comportamentale viaggiano nello stesso oggetto firmato, una relying party ottiene entrambe in un'unica verifica: l'identità dell'agente e se al momento è abbastanza affidabile da potergli affidare un'attività.

L'identità non è tutta la risposta

Dimostrare chi è un agente risponde a una sola delle due domande che contano per una decisione di accesso. La seconda — se questo agente si sta comportando in un modo che giustifichi il mantenimento del suo accesso in questo momento — è una domanda separata e continuamente aggiornata a cui una credenziale di identità statica, basata su blockchain o meno, non può rispondere da sola. Questa distinzione, e il motivo per cui confondere le due cose è ciò che fa fallire la governance degli agenti in produzione, è l'argomento di Identità contro fiducia per gli agenti IA. Questa pagina è la guida pratica per la metà relativa all'identità; quella guida è l'argomentazione sul perché l'identità da sola non sarebbe mai stata sufficiente.

Dove l'identità verificabile conta di più: da agente ad agente

Il caso d'uso più chiaro per l'identità verificabile offline è il passaggio di consegne da agente ad agente, dove non c'è tempo perché una persona riveda una credenziale prima che un'attività venga delegata. L'implementazione del protocollo A2A di VeriSwarm usa esattamente questo modello di credenziali per permettere a un agente di valutarne un altro prima di affidargli un'attività — i dettagli del meccanismo sono in Sicurezza del protocollo A2A: perché le Agent Card non sono fiducia.

Domande frequenti

Ho bisogno di blockchain o di un DID per dare al mio agente un'identità verificabile?

No. L'identità dell'agente basata su blockchain (ERC-8004, identificatori decentralizzati, passaporti on-chain) è un approccio valido, pensato per la resistenza alla censura e la provenienza on-chain. Ma la maggior parte dei team non ha bisogno di consultare una chain per rispondere a «è davvero l'agente che dice di essere?». VeriSwarm Passport usa JWT firmati con ES256 verificati rispetto a un endpoint JWKS pubblicato — la stessa crittografia a chiave pubblica che già protegge HTTPS e OAuth, senza wallet, senza gas fee e senza chain da sincronizzare.

Cosa rende davvero «verificabile» l'identità di un agente?

Un'affermazione è verificabile quando una terza parte può confermarla senza fidarsi del dichiarante e senza dover richiamare un'autorità centrale a ogni controllo. VeriSwarm firma la credenziale di ogni agente con una chiave privata ES256; la chiave pubblica corrispondente viene pubblicata su un endpoint JWKS. Chiunque — una piattaforma partner, un marketplace, un altro agente — può recuperare quella chiave pubblica una sola volta, metterla in cache e verificare localmente ogni credenziale successiva.

Come funziona davvero la verifica ES256 JWT + JWKS?

Quattro passaggi. L'agente richiede una credenziale a VeriSwarm usando la propria chiave API dell'agente. VeriSwarm firma un JWT contenente l'identità e lo stato di fiducia attuale dell'agente con la propria chiave privata ES256. L'agente trasporta quel JWT nelle richieste in uscita o negli handshake. La parte ricevente recupera la chiave pubblica di VeriSwarm da /.well-known/jwks.json, fa corrispondere l'ID chiave nell'header del JWT e verifica la firma offline — non è richiesta alcuna chiamata di rete a VeriSwarm dopo il recupero iniziale della chiave.

Cosa c'è davvero dentro una credenziale Passport?

Claim JWT standard — emittente, soggetto (l'ID dell'agente), momento di emissione e una scadenza di un'ora — più un namespace veriswarm che porta i punteggi per dimensione, il livello di policy, la fascia di rischio, la confidenza di calibrazione e lo stato di verifica dell'agente. Non è solo un'asserzione di identità; è un'asserzione di identità con una postura comportamentale live allegata, che è proprio la parte che un semplice DID o una credenziale NFT non portano.

Di quale piano ho bisogno per emettere credenziali verificabili?

Nessuno — l'emissione base di credenziali ES256, la verifica offline e l'endpoint JWKS sono gratuiti e illimitati su ogni piano, incluso il piano Free. Il punteggio di fiducia sottostante incorporato in ogni credenziale è calcolato da Gate, anch'esso gratuito con ingestione di eventi illimitata. Il prodotto identità più completo di Passport — manifest firmati, ambiti di delega e flussi di verifica dell'identità manuali — è disponibile dal piano Pro in su; la credenziale in sé non lo richiede.

In cosa si differenzia questo dalle client credential OAuth o dall'identità macchina (SPIFFE, mTLS)?

I sistemi OAuth e di identità macchina sono stati creati per servizi con identificatori stabili e credenziali di lunga durata, verificate richiamando un emittente. Le credenziali Passport sono di breve durata (1 ora), portano un punteggio comportamentale live anziché un'asserzione di ruolo statica, e sono pensate per essere verificate offline da una parte che non ha alcuna relazione pregressa con VeriSwarm. Usa l'identità macchina per il tuo livello da servizio a servizio; usa una credenziale Passport per il livello da agente ad agente sovrastante.

Dai al tuo agente un'identità che possa dimostrare

L'emissione di credenziali ES256, la verifica offline e l'endpoint JWKS pubblico sono gratuiti e illimitati su ogni piano. Gli ambiti di delega e i manifest firmati — il prodotto Passport più completo — sono disponibili da Pro in su. Il punteggio di fiducia di ogni credenziale è calcolato da Gate, anch'esso gratuito.

Prova la demoInizia gratis