決定的な鍵識別と、鍵の出所、所持証明、鍵属性、認可を分けて扱います。Section番号はRFC 7638を指します。
2つのagentが、member順、whitespace、optional metadataの異なる、意味的には等価なJWKを受信する。現在の実装は受信JSONをそのままhashするため、同じkeyに異なるidentifierを生成している。
verifierはalg、e、kid、kty、n、use、x5cを含むRSA public JWKを受信した。peerが使うRFC 7638 thumbprintを再計算する必要がある。
signing serviceはprivate RSA JWKを保持し、verifierは対応するpublic JWKだけを保持する。private parameterを公開せず、双方が同じRFC 7638 identifierを独立に導出する必要がある。
Profile Pはagent間でthumbprintを独立に再計算する。Profile Qはproducerが作ったthumbprintをopaqueなkid lookup値として運ぶだけである。どちらもhash functionを明記していない。
Library AはJSON.stringify(receivedJwk)をhashし,入力順序とalgを保持する.Library Bはrequired memberだけの新しいobjectを作り,member nameをUnicode code point順に並べ,whitespaceなしでUTF-8 byteをhashする.
Agent Cardはpublic keyのthumbprint Tを記録する.後で得たJWKもprofile合意済みSHA-256規則によりTとなったが,card自体はuntrusted directoryから取得した.
serviceはlow-entropy symmetric keyのSHA-256 thumbprintをlogで公開する.さらにnon-canonicalなRSA encodingを受理し,thumbprint不一致をbanned keyのblacklistとして使う.
OAuth tokenはJWK Thumbprint Tを示す.A2A gatewayはTになるJWKで作られたfresh proofを検証し,X-Key-Thumbprint: Tだけをauthorization担当backendへ転送する.このheaderはほかのinternal callerから改変可能である.