DID vysvětleno: co je decentralizovaný identifikátor
Decentralizovaný identifikátor, téměř vždy psaný DID, je jméno pro stranu, které nikdo nemusí vydávat a nikdo je nemůže vzít zpět. Je to odpověď na otázku, na kterou dříve či později narazí každé digitální pověření: peněženka obsahuje podepsané tvrzení, tak kdo je podepsal a jak to ověříte, aniž byste psali tomu, kdo vede rejstřík?
Tato stránka je verze srozumitelným jazykem. Popisuje, z čeho se DID skládá, co se děje při jeho rozkladu, čím se běžné metody liší a, stejně důležité, co vám DID sám o sobě neřekne.
Z čeho se DID skládá
DID je jeden řádek textu ve třech částech oddělených dvojtečkami. První část se nikdy nemění. Druhá pojmenovává metodu a třetí je to, co daná metoda potřebuje k nalezení správného dokumentu.
Ta prostřední část je jediné skutečné rozhodnutí. Vše, o čem se v debatách o DID mluví, kde leží data, kdo je smí měnit, kolik stojí provoz, rozhoduje metoda a nic jiného.
did:web:credenco.com
did
Schéma
Vždy stejná tři písmena. Neříkají nic víc než: to, co následuje, je decentralizovaný identifikátor.
web
Metoda
Pravidla pro nalezení a aktualizaci dokumentu. To je volba se skutečnými důsledky, protože rozhoduje, kdo musí udržovat identifikátor dostupný.
credenco.com
Identifikátor specifický pro metodu
Část, kterou umí přečíst jen daná metoda. Zde je to doménové jméno, jinde to může být záznam v registru nebo samotný veřejný klíč.
Co se stane při vyhledání
Samotný DID nedělá nic. Jeho hodnota se objeví ve chvíli, kdy jej někdo rozloží: promění řetězec v malý dokument, který za ním stojí a který uvádí veřejné klíče používané jeho subjektem a místa, kde je subjekt dostupný.
1. Máte identifikátor
Přichází pověření, které jmenuje stranu, jež je podepsala. Zatím je to jen řetězec a nic nedokazuje.
2. Resolver přečte metodu
Název metody říká resolveru, kam jít: stáhnout soubor z domény, přečíst registr nebo vybalit klíč přímo z identifikátoru.
3. Vrátí se dokument
Uvádí veřejné klíče, které subjekt nyní používá, a koncové body, kde je dostupný.
4. Ověříte podpis
Bez účtu kdekoli, bez klíče API a bez žádosti o svolení od toho, kdo metodu provozuje.
Proč ne doménové jméno nebo certifikát
Web už má způsoby, jak říct, kdo někdo je, takže férová otázka zní, co k tomu DID přidává. Doménové jméno říká, kam poslat požadavek, ale nic o tom, které klíče patří straně za ním. Certifikát klíč se jménem skutečně sváže, a dělá to dobře, ale jen dokud to autorita potvrzuje a jen pro klíč, pro který byl vydán.
Pověření má nepříjemný zvyk přežít obojí. Diplom je diplomem i za dvacet let, dlouho poté, co byl podpisový klíč vyměněn a certifikát, který jej kryl, vypršel. Protože DID odděluje jméno od klíčů, může vydavatel klíč nahradit, aniž by se identifikátor změnil a aniž by znovu vydával vše, co kdy podepsal.
Klíče se mění, jméno ne
Výměna kompromitovaného klíče znamená zveřejnit nový dokument pod stejným identifikátorem. Každý odkaz na vydavatele zůstává platný.
Ověření nepotřebuje ničí svolení
Ověřovatel rozloží identifikátor a zkontroluje matematiku. Není třeba zakládat účet u vydavatele a neplatí žádný limit požadavků na cizí službu.
Metody, se kterými se opravdu setkáte
Zaregistrováno je hodně přes sto metod a téměř všechny lze klidně pominout. Tři pokryjí skoro vše, s čím se organizace v evropském ekosystému setká.
did:web
Dokument je soubor na doméně, kterou už ovládáte. Nic nového k provozování a vstupní náklady blízké nule, a proto většina organizací začíná zde. Háček je v tom, že kdo ovládá doménu, ovládá identifikátor, a nic neuchovává, co dokument říkal včera.
Přečíst definicidid:webvh
Tentýž soubor na doméně, plus log pouze pro připojování se všemi verzemi, které kdy měl. Ověřovatel vidí, že klíč, kterému dnes důvěřuje, tam vložila strana, jež identifikátor držela včera, a to je přesně mezera, kterou did:web nechává otevřenou.
Přečíst definicidid:key
Identifikátorem je zakódovaný veřejný klíč. Není co hostovat ani co stahovat, což je ideální pro krátkodobé a jednorázové identity. Znamená to ale také, že klíč nelze nikdy vyměnit, takže je to špatná volba pro cokoli, co má vydržet.
Zbytek je uveden v registru metod DID vedeném W3C. S metodou, která tam není nebo kterou podporuje jediný produkt, zacházejte jako se závislostí na tom produktu.
Co vám DID neřekne
Tady většina výkladů o DID tiše končí, a přitom právě tato část rozhoduje, zda program s peněženkami funguje. DID dokazuje kontinuitu: strana, která podepsala toto pověření, drží stejný klíč jako strana, která podepsala ono druhé. O tom, kdo ta strana ve skutečnosti je, nedokazuje nic.
DID si může za pár sekund vytvořit kdokoli, včetně někoho, kdo se vydává za univerzitu. Určit, že identifikátor skutečně patří akreditované instituci, je samostatná práce, kterou odvede důvěryhodný seznam, kvalifikovaný certifikát nebo potvrzení od strany, které ověřovatel už důvěřuje. Podle eIDAS 2.0 jsou přesně k tomu důvěryhodné seznamy a registrace spoléhajících se stran.
Přečteno dohromady je to prosté: DID nese klíče, rámec důvěry nese význam, a ověřovatel potřebuje obojí, než cokoli přijme.
Co to znamená pro vás
Vydavatel
Jeden identifikátor, který přežije každou výměnu klíče, takže pověření podepsané před lety je stále ověřitelné a kompromitovaný klíč je provozní úkol, nikoli stahování z oběhu.
Ověřovatel
Podpis můžete ověřit bez účtu, smlouvy nebo integrace pro každého vydavatele zvlášť. Co stále potřebujete, je důvěryhodný seznam, který říká, které identifikátory přijímat.
Držitel peněženky
Není co spravovat. Identifikátory jsou uvnitř vašich pověření a peněženka je za vás rozloží, když vám ukáže, kdo co vydal.
Související pojmy
Často kladené otázky
Je pro používání DID potřeba blockchain?
Ne. Tato spojitost pochází z metod, které vznikly jako první, nikoli ze standardu. Specifikace neříká nic o tom, kde má dokument ležet, a metody používané v Evropě denně, did:web a did:webvh, jsou obě soubory doručované přes běžné HTTPS z domény, kterou vlastník už má.
Proč prostě nepoužít doménové jméno?
Doména říká, kde něco najít, ne které klíče k ní patří, a certifikát váže klíče na jméno jen tak dlouho, dokud to autorita potvrzuje. DID vám dá obojí naráz a udrží identifikátor stabilní, zatímco klíče za ním se mění, a právě proto je pověření podepsané před třemi lety dodnes ověřitelné.
Kterou metodu bychom měli zvolit?
Vyjděte z toho, jak dlouho má identifikátor vydržet a kdo jej smí měnit. Pro vydavatele, jehož pověření žijí déle než klíče, dává did:webvh ověřovatelům historii, kterou potřebují, aby výměně klíče důvěřovali. Pro interní piloty a krátkodobé identity obvykle stačí did:web nebo did:key a pozdější přechod je běžná migrace, nikoli přestavba.
Dokazuje DID, že organizace je tím, za koho se vydává?
Ne, a předpokládat opak je nejčastější chyba. DID dokazuje, že ten, kdo podepsal dvě věci, držel stejný soukromý klíč. Zda ten klíč patří akreditované univerzitě, nebo někomu, kdo si zaregistroval přesvědčivou doménu, je samostatná otázka, na kterou odpovídá důvěryhodný seznam, kvalifikovaný certifikát nebo potvrzení od strany, které už důvěřujete.
Zdroje
Tato stránka je informativní a nepředstavuje právní poradenství. Závazné znění najdete přímo ve specifikaci W3C.