Qué se publica aquí
/.well-known/jwks.json
La llave pública del emisor. Con ella, cualquiera comprueba que una credencial la emitimos nosotros y que no fue alterada.
/.well-known/crl/<kid>.json
Las credenciales revocadas. Una dosis anulada aparece aquí sin revelar de quién es.
Si le acaban de mostrar un código
Los comprobantes de vacunación que emitimos llevan dos códigos y responden preguntas distintas. El que empieza con shc:/ es una SMART Health Card: se comprueba con cualquier lector de ese estándar, sin conexión a internet y sin consultarnos. El otro abre nuestra página pública de verificación y dice si la dosis sigue vigente en este momento.
Qué demuestra una credencial y qué no. La firma demuestra que el registro salió de nosotros y que nadie lo modificó. No demuestra quién la presenta: como un pase de abordar, quien tenga el código lo puede mostrar. Por eso quien verifica debe cotejar el nombre y la fecha de nacimiento de la credencial contra una identificación.
Qué no encontrará aquí
Ninguna llave privada, ningún dato de ninguna persona y ninguna lista de folios. La lista de revocación usa identificadores derivados que no permiten deducir un folio, y la llave que se publica es la pública: sirve para comprobar firmas, nunca para producirlas.
In English
This host is the trust root for verifiable vaccination credentials issued by Grupo Médico Delihealth's, following the SMART Health Cards specification. It publishes the issuer's public signing key at /.well-known/jwks.json and the revocation list at /.well-known/crl/<kid>.json. Credentials verify offline, without contacting us. The signature proves issuance and integrity; it does not bind the credential to the bearer, so verifiers should match the name and date of birth against an identity document.