DID forklaret: hvad en decentral identifikator er
En decentral identifikator, næsten altid skrevet DID, er et navn på en part, som ingen skal udstede, og som ingen kan trække tilbage. Den er svaret på et spørgsmål, ethvert digitalt credential før eller siden støder på: tegnebogen indeholder en signeret erklæring, så hvem signerede den, og hvordan kontrollerer du det uden at skrive til den, der fører registret?
Denne side er versionen i klart sprog. Den dækker, hvad en DID består af, hvad der sker, når en slås op, hvordan de gængse metoder adskiller sig, og lige så vigtigt, hvad en DID i sig selv ikke fortæller dig.
Hvad en DID består af
En DID er én tekstlinje i tre dele, adskilt af koloner. Den første del ændrer sig aldrig. Den anden navngiver metoden, og den tredje er det, metoden har brug for for at finde det rigtige dokument.
Den midterste del er den eneste egentlige beslutning. Alt det, folk mener, når de diskuterer DID'er, hvor data ligger, hvem der må ændre dem, hvad det koster at holde det kørende, afgøres af metoden og af intet andet.
did:web:credenco.com
did
Skema
Altid de samme tre bogstaver. De siger ikke mere end: det følgende er en decentral identifikator.
web
Metode
Reglerne for at finde og opdatere dokumentet. Det er valget med reelle konsekvenser, fordi det afgør, hvem der skal holde identifikatoren tilgængelig.
credenco.com
Metodespecifik identifikator
Den del, som kun den metode kan læse. Her er det et domænenavn, andre steder kan det være en registerpost eller den offentlige nøgle selv.
Hvad der sker, når en slås op
Alene gør en DID ingenting. Værdien opstår i det øjeblik, nogen slår den op: laver tekststrengen om til det lille dokument bag den, som angiver de offentlige nøgler, dens subjekt bruger, og hvor subjektet kan nås.
1. Du har en identifikator
Et credential ankommer og navngiver den part, der signerede det. Indtil videre er det en tekststreng, og den beviser intet.
2. En resolver læser metoden
Metodens navn fortæller resolveren, hvor den skal hen: hente en fil fra et domæne, læse et register eller pakke nøglen ud af selve identifikatoren.
3. Et dokument kommer retur
Det angiver de offentlige nøgler, subjektet bruger nu, og de endepunkter, hvor det kan nås.
4. Du kontrollerer signaturen
Uden konto nogen steder, uden API-nøgle og uden at bede om tilladelse fra den, der driver metoden.
Hvorfor ikke et domænenavn eller et certifikat
Nettet har allerede måder at sige, hvem nogen er, så det rimelige spørgsmål er, hvad en DID tilføjer. Et domænenavn siger, hvor en forespørgsel skal sendes hen, men intet om, hvilke nøgler der hører til parten bagved. Et certifikat binder ganske vist en nøgle til et navn, og gør det godt, men kun så længe en myndighed bliver ved med at sige det, og kun for den nøgle, det blev udstedt til.
Et credential har den generende vane at overleve begge dele. Et eksamensbevis er stadig et eksamensbevis om tyve år, længe efter at signeringsnøglen er roteret, og certifikatet, der dækkede den, er udløbet. Fordi en DID adskiller navnet fra nøglerne, kan udstederen udskifte en nøgle, uden at identifikatoren ændres, og uden at genudstede alt, den nogensinde har signeret.
Nøglerne skifter, navnet gør ikke
At rotere en kompromitteret nøgle betyder at offentliggøre et nyt dokument på den samme identifikator. Enhver henvisning til udstederen forbliver gyldig.
Kontrol kræver ingens tilladelse
En verifikator slår identifikatoren op og kontrollerer matematikken. Der er ingen konto at oprette hos udstederen og ingen forespørgselsgrænse på en andens tjeneste.
De metoder, du reelt vil møde
Langt over hundrede metoder er registreret, og næsten alle kan du roligt ignorere. Tre dækker næsten alt, hvad en organisation i det europæiske økosystem støder på.
did:web
Dokumentet er en fil på et domæne, du allerede kontrollerer. Intet nyt at drive, og tærsklen er tæt på nul, og derfor begynder de fleste organisationer her. Hagen er, at den, der kontrollerer domænet, kontrollerer identifikatoren, og intet bevarer, hvad dokumentet sagde i går.
Læs definitionendid:webvh
Den samme fil på et domæne, plus en log, der kun kan udvides, over hver version den nogensinde har haft. En verifikator kan se, at den nøgle, den stoler på i dag, blev lagt der af den part, der havde identifikatoren i går, og det er netop det hul, did:web lader stå åbent.
Læs definitionendid:key
Identifikatoren er den offentlige nøgle, kodet. Der er intet at hoste og intet at hente, hvilket gør den ideel til kortlivede og engangsidentiteter. Det betyder også, at nøglen aldrig kan roteres, så den er det forkerte valg til noget, der skal holde.
Resten står i W3C's register over DID-metoder. Behandl en metode, der ikke står der, eller som kun ét produkt understøtter, som en afhængighed af det produkt.
Hvad en DID ikke fortæller dig
Her stopper de fleste forklaringer om DID'er stille, og netop den del afgør, om et tegnebogsprogram fungerer. En DID beviser kontinuitet: den part, der signerede dette credential, har den samme nøgle som den part, der signerede det andet. Den beviser intet om, hvem den part er i verden.
Alle kan oprette en DID på få sekunder, også en, der udgiver sig for at være et universitet. At fastslå, at en identifikator virkelig tilhører en akkrediteret institution, er et separat arbejde, som udføres af en betroet liste, et kvalificeret certifikat eller en attestering fra en part, verifikatoren allerede stoler på. Under eIDAS 2.0 er det præcis det, de betroede lister og registreringen af afhængige parter er til for.
Læst sammen er billedet enkelt: DID'en bærer nøglerne, tillidsrammen bærer betydningen, og en verifikator har brug for begge, før den accepterer noget.
Hvad det betyder for dig
Udsteder
Én identifikator, der overlever enhver nøglerotation, så et credential, du signerede for år tilbage, stadig kan kontrolleres, og en kompromitteret nøgle bliver en driftsopgave i stedet for en tilbagekaldelse.
Verifikator
Du kan kontrollere en signatur uden konto, kontrakt eller integration pr. udsteder. Det, du stadig har brug for, er en betroet liste, der fortæller, hvilke identifikatorer du må acceptere.
Tegnebogsindehaver
Intet at administrere. Identifikatorerne ligger inde i dine credentials, og tegnebogen slår dem op for dig, når den viser, hvem der har udstedt hvad.
Relaterede begreber
Ofte stillede spørgsmål
Kræver det en blockchain at bruge DID'er?
Nej. Den sammenkobling stammer fra de metoder, der blev bygget først, ikke fra standarden. Specifikationen siger intet om, hvor et dokument skal ligge, og de metoder, der bruges dagligt i Europa, did:web og did:webvh, er begge filer, der leveres over almindelig HTTPS fra et domæne, som ejeren allerede har.
Hvorfor ikke bare bruge et domænenavn?
Et domæne siger, hvor noget findes, ikke hvilke nøgler der hører til det, og et certifikat binder nøgler til et navn, så længe en myndighed siger det. En DID giver dig begge dele på én gang og holder identifikatoren stabil, mens nøglerne bag den udskiftes, og det er det, der gør, at et credential signeret for tre år siden stadig kan kontrolleres i dag.
Hvilken metode bør vi vælge?
Tag udgangspunkt i, hvor længe identifikatoren skal holde, og hvem der må ændre den. For en udsteder, hvis credentials lever længere end nøglerne, giver did:webvh verifikatorerne den historik, de skal bruge for at stole på en nøglerotation. Til interne pilotprojekter og kortlivede identiteter er did:web eller did:key som regel nok, og at skifte senere er en almindelig migrering og ikke en ombygning.
Beviser en DID, at en organisation er den, den udgiver sig for at være?
Nej, og at tro det er den hyppigste fejl. En DID beviser, at den, der signerede to ting, havde den samme private nøgle. Om den nøgle tilhører et akkrediteret universitet eller en, der har registreret et overbevisende domæne, er et separat spørgsmål, som besvares af en betroet liste, et kvalificeret certifikat eller en attestering fra en part, du allerede stoler på.
Kilder
Denne side er informativ og udgør ikke juridisk rådgivning. Se W3C-specifikationen direkte for den autoritative ordlyd.