Política
O cliente pede o tipo e um nível mínimo; a política resolve nível, etapas e fontes,
e a versão aplicada vai no recibo.
A política traduz o que o cliente pede em etapas que uma pessoa cumpre. Hoje há uma política global, versionada; a política por cliente nasce quando o segundo cliente pedir uma diferente, e a estrutura já existe para isso.
Toda mudança de política gera nova versão, e o recibo carrega a versão aplicada: o auditor sabe que etapas eram exigidas naquele dia. A política nunca lê o conteúdo do contexto do ato; só compara valores que o cliente marcou como comparáveis, e o recibo registra quais chaves foram lidas.
Níveis
Descrição
O cliente pede um nível mínimo; a política resolve o nível efetivo. Nunca abaixo do mínimo pedido, nunca abaixo do default do tipo sem um override explícito e registrado. O recibo carrega o nível atingido, não o pedido.
0.0Nível 0 · sem humano novoarquitetura-alvo
Verificação de um mandato válido ou de posse forte. Nenhuma presença nova: a prova é o mandato, não a pessoa.
Etapas mínimas: verificação de mandato, resultado. É o nível do ato delegado.
1.0Nível 1 · posse fortearquitetura-alvo
Passkey ou atestação de dispositivo, com consentimento. Serve ao step-up curto, quando a política aceita um ato positivo recente.
Etapas mínimas: transparência do contexto, consentimento geral, passkey, resultado.
2.0Nível 2 · presença viva e mesma pessoadisponível
Uma pessoa viva, agora, e a mesma da referência que o cliente deu. Presença nativa e match, com consentimento por etapa.
Etapas: transparência do contexto, consentimento geral, consentimento biométrico, presença viva com match, resultado. É a política em produção.
Presença recorrente3.0Nível 3 · presença e identidade civilarquitetura-alvo
O nível 2 mais a identidade civil por uma fonte plugada: Serpro Datavalid, em credenciamento; ou conta gov.br ouro mais Serpro.
Etapas: as do nível 2 mais a consulta de identidade. É o nível do onboarding, da concessão e da assinatura.
FontesEtapas
Descrição
Cada etapa tem um id fixo, que o túnel renderiza e o recibo registra com resultado e instante. As cinco da política em produção não mudam; as novas nascem no catálogo e só ganham tela quando o tipo de ato que as usa existir.
1.0Transparência do contextodisponível
A pessoa vê o que está autorizando: o contexto que o cliente mandou, em claro só para ela. No recibo entra o hash e a lista das chaves declaradas.
2.0Consentimento geraldisponível
Texto versionado, aceito com instante; o hash do texto e a versão vão no recibo.
3.0Consentimento biométricodisponível
Separado do geral, antes de qualquer captura. Sem ele, o resultado não é liberado.
4.0Presença viva e matchdisponível
Desafio ativo por um componente certificado de terceiro, e comparação transiente com a referência do cliente. Imagem e template são descartados; fica o resultado e o hash da referência.
5.0Resultadodisponível
Positivo, negativo ou inconclusivo. Inconclusivo só sai por revisão humana, e a revisão é um step-up de quem decide.
6.0Identidade civilarquitetura-alvo
Fonte plugada, rotulada no recibo. Serpro Datavalid em credenciamento; a resposta é minimizada, o bruto nunca sai.
7.0Conta federada, passkey e atestaçãoarquitetura-alvo
gov.br por OIDC; passkey por WebAuthn; atestação de dispositivo. Adapters com mock e contrato real, sem tela ainda.
8.0Escopo, documento anexo e presença do mandatárioarquitetura-alvo
As etapas do mandato: o escopo exibido e consentido; o documento por hash; a presença de quem recebe o mandato, quando exigida.
9.0Assinatura jurídica e verificação de mandatoarquitetura-alvo
ICP-Brasil, gov.br ou o recibo como assinatura avançada; e a verificação de mandato do ato delegado, que resolve na hora.
A política hoje
Descrição
Uma linha global, versionada, para a presença recorrente. O motor por cliente entra quando o segundo cliente pedir uma política distinta; a estrutura já nasce assim para a migração não ser refeita.
1.0Global, versão 1disponível
O painel e a API leem a política efetiva: por tipo, o nível, as etapas, o prazo, o rótulo e se é executável hoje, com as etapas que faltam quando não é.
Origem global, não editável. Toda mudança gera nova versão, e o recibo carrega a versão aplicada.
Ver Docs2.0Overrides por contextoarquitetura-alvo
Condições só sobre chaves declaradas do contexto, de tipos primitivos: acima de um valor, nível 2; abaixo de outro, nível 1 com passkey.
A Hummand nunca lê o conteúdo do contexto; só compara valores que o cliente marcou como comparáveis.
3.0Reutilização de ato recentearquitetura-alvo
Uma janela em minutos, o nível resultante e as etapas curtas. Vale para o step-up de transação e para a sessão do operador; a presença recorrente nunca reutiliza.
4.0Política por cliente e escalada de exceçãoarquitetura-alvo
A escrita da política por cliente ainda não existe. É dela que dependem a escalada da prova de exceção por cliente e qualquer política diferente da global.
O que não fazemosVerificar um recibo
Cole o JSON e a chave pública. Sem conta, sem envio: roda no seu navegador.
Abrir verificador