Přejít na hlavní obsah

DID vysvětleno: co je decentralizovaný identifikátor

Decentralizovaný identifikátor, téměř vždy psaný DID, je jméno pro stranu, které nikdo nemusí vydávat a nikdo je nemůže vzít zpět. Je to odpověď na otázku, na kterou dříve či později narazí každé digitální pověření: peněženka obsahuje podepsané tvrzení, tak kdo je podepsal a jak to ověříte, aniž byste psali tomu, kdo vede rejstřík?

Tato stránka je verze srozumitelným jazykem. Popisuje, z čeho se DID skládá, co se děje při jeho rozkladu, čím se běžné metody liší a, stejně důležité, co vám DID sám o sobě neřekne.

Z čeho se DID skládá

DID je jeden řádek textu ve třech částech oddělených dvojtečkami. První část se nikdy nemění. Druhá pojmenovává metodu a třetí je to, co daná metoda potřebuje k nalezení správného dokumentu.

Ta prostřední část je jediné skutečné rozhodnutí. Vše, o čem se v debatách o DID mluví, kde leží data, kdo je smí měnit, kolik stojí provoz, rozhoduje metoda a nic jiného.

did:web:credenco.com

did

Schéma

Vždy stejná tři písmena. Neříkají nic víc než: to, co následuje, je decentralizovaný identifikátor.

web

Metoda

Pravidla pro nalezení a aktualizaci dokumentu. To je volba se skutečnými důsledky, protože rozhoduje, kdo musí udržovat identifikátor dostupný.

credenco.com

Identifikátor specifický pro metodu

Část, kterou umí přečíst jen daná metoda. Zde je to doménové jméno, jinde to může být záznam v registru nebo samotný veřejný klíč.

Každý DID je postaven stejně, ať už používá kteroukoli metodu.

Co se stane při vyhledání

Samotný DID nedělá nic. Jeho hodnota se objeví ve chvíli, kdy jej někdo rozloží: promění řetězec v malý dokument, který za ním stojí a který uvádí veřejné klíče používané jeho subjektem a místa, kde je subjekt dostupný.

1. Máte identifikátor

Přichází pověření, které jmenuje stranu, jež je podepsala. Zatím je to jen řetězec a nic nedokazuje.

2. Resolver přečte metodu

Název metody říká resolveru, kam jít: stáhnout soubor z domény, přečíst registr nebo vybalit klíč přímo z identifikátoru.

3. Vrátí se dokument

Uvádí veřejné klíče, které subjekt nyní používá, a koncové body, kde je dostupný.

4. Ověříte podpis

Bez účtu kdekoli, bez klíče API a bez žádosti o svolení od toho, kdo metodu provozuje.

Rozklad je vyhledání, ne přihlášení. Nikdo vám k němu nedává přístup.

Proč ne doménové jméno nebo certifikát

Web už má způsoby, jak říct, kdo někdo je, takže férová otázka zní, co k tomu DID přidává. Doménové jméno říká, kam poslat požadavek, ale nic o tom, které klíče patří straně za ním. Certifikát klíč se jménem skutečně sváže, a dělá to dobře, ale jen dokud to autorita potvrzuje a jen pro klíč, pro který byl vydán.

Pověření má nepříjemný zvyk přežít obojí. Diplom je diplomem i za dvacet let, dlouho poté, co byl podpisový klíč vyměněn a certifikát, který jej kryl, vypršel. Protože DID odděluje jméno od klíčů, může vydavatel klíč nahradit, aniž by se identifikátor změnil a aniž by znovu vydával vše, co kdy podepsal.

Klíče se mění, jméno ne

Výměna kompromitovaného klíče znamená zveřejnit nový dokument pod stejným identifikátorem. Každý odkaz na vydavatele zůstává platný.

Ověření nepotřebuje ničí svolení

Ověřovatel rozloží identifikátor a zkontroluje matematiku. Není třeba zakládat účet u vydavatele a neplatí žádný limit požadavků na cizí službu.

Metody, se kterými se opravdu setkáte

Zaregistrováno je hodně přes sto metod a téměř všechny lze klidně pominout. Tři pokryjí skoro vše, s čím se organizace v evropském ekosystému setká.

did:web

Dokument je soubor na doméně, kterou už ovládáte. Nic nového k provozování a vstupní náklady blízké nule, a proto většina organizací začíná zde. Háček je v tom, že kdo ovládá doménu, ovládá identifikátor, a nic neuchovává, co dokument říkal včera.

Přečíst definici

did:webvh

Tentýž soubor na doméně, plus log pouze pro připojování se všemi verzemi, které kdy měl. Ověřovatel vidí, že klíč, kterému dnes důvěřuje, tam vložila strana, jež identifikátor držela včera, a to je přesně mezera, kterou did:web nechává otevřenou.

Přečíst definici

did:key

Identifikátorem je zakódovaný veřejný klíč. Není co hostovat ani co stahovat, což je ideální pro krátkodobé a jednorázové identity. Znamená to ale také, že klíč nelze nikdy vyměnit, takže je to špatná volba pro cokoli, co má vydržet.

Zbytek je uveden v registru metod DID vedeném W3C. S metodou, která tam není nebo kterou podporuje jediný produkt, zacházejte jako se závislostí na tom produktu.

Co vám DID neřekne

Tady většina výkladů o DID tiše končí, a přitom právě tato část rozhoduje, zda program s peněženkami funguje. DID dokazuje kontinuitu: strana, která podepsala toto pověření, drží stejný klíč jako strana, která podepsala ono druhé. O tom, kdo ta strana ve skutečnosti je, nedokazuje nic.

DID si může za pár sekund vytvořit kdokoli, včetně někoho, kdo se vydává za univerzitu. Určit, že identifikátor skutečně patří akreditované instituci, je samostatná práce, kterou odvede důvěryhodný seznam, kvalifikovaný certifikát nebo potvrzení od strany, které ověřovatel už důvěřuje. Podle eIDAS 2.0 jsou přesně k tomu důvěryhodné seznamy a registrace spoléhajících se stran.

Přečteno dohromady je to prosté: DID nese klíče, rámec důvěry nese význam, a ověřovatel potřebuje obojí, než cokoli přijme.

Co to znamená pro vás

Vydavatel

Jeden identifikátor, který přežije každou výměnu klíče, takže pověření podepsané před lety je stále ověřitelné a kompromitovaný klíč je provozní úkol, nikoli stahování z oběhu.

Ověřovatel

Podpis můžete ověřit bez účtu, smlouvy nebo integrace pro každého vydavatele zvlášť. Co stále potřebujete, je důvěryhodný seznam, který říká, které identifikátory přijímat.

Držitel peněženky

Není co spravovat. Identifikátory jsou uvnitř vašich pověření a peněženka je za vás rozloží, když vám ukáže, kdo co vydal.

Související pojmy

Často kladené otázky

Je pro používání DID potřeba blockchain?

Ne. Tato spojitost pochází z metod, které vznikly jako první, nikoli ze standardu. Specifikace neříká nic o tom, kde má dokument ležet, a metody používané v Evropě denně, did:web a did:webvh, jsou obě soubory doručované přes běžné HTTPS z domény, kterou vlastník už má.

Proč prostě nepoužít doménové jméno?

Doména říká, kde něco najít, ne které klíče k ní patří, a certifikát váže klíče na jméno jen tak dlouho, dokud to autorita potvrzuje. DID vám dá obojí naráz a udrží identifikátor stabilní, zatímco klíče za ním se mění, a právě proto je pověření podepsané před třemi lety dodnes ověřitelné.

Kterou metodu bychom měli zvolit?

Vyjděte z toho, jak dlouho má identifikátor vydržet a kdo jej smí měnit. Pro vydavatele, jehož pověření žijí déle než klíče, dává did:webvh ověřovatelům historii, kterou potřebují, aby výměně klíče důvěřovali. Pro interní piloty a krátkodobé identity obvykle stačí did:web nebo did:key a pozdější přechod je běžná migrace, nikoli přestavba.

Dokazuje DID, že organizace je tím, za koho se vydává?

Ne, a předpokládat opak je nejčastější chyba. DID dokazuje, že ten, kdo podepsal dvě věci, držel stejný soukromý klíč. Zda ten klíč patří akreditované univerzitě, nebo někomu, kdo si zaregistroval přesvědčivou doménu, je samostatná otázka, na kterou odpovídá důvěryhodný seznam, kvalifikovaný certifikát nebo potvrzení od strany, které už důvěřujete.

Zdroje

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh vysvětleno, ve vývojářské dokumentaci Credenco

Tato stránka je informativní a nepředstavuje právní poradenství. Závazné znění najdete přímo ve specifikaci W3C.

Promluvte si s námi o vydávání pomocí DID