Zum Hauptinhalt springen

DID erklärt: was ein Decentralized Identifier ist

Ein Decentralized Identifier, fast immer DID geschrieben, ist ein Name für eine Partei, den niemand ausstellen muss und den niemand zurücknehmen kann. Er ist die Antwort auf eine Frage, auf die jedes digitale Credential früher oder später stößt: Die Wallet enthält eine signierte Aussage, wer hat sie also signiert, und wie prüfen Sie das, ohne ein Register anzuschreiben?

Diese Seite ist die Fassung in einfacher Sprache. Sie behandelt, woraus eine DID besteht, was beim Nachschlagen passiert, wie sich die gängigen Methoden unterscheiden und, ebenso wichtig, was eine DID allein nicht aussagt.

Woraus eine DID besteht

Eine DID ist eine Textzeile aus drei durch Doppelpunkte getrennten Teilen. Der erste Teil ändert sich nie. Der zweite nennt die Methode, und der dritte ist alles, was diese Methode braucht, um das richtige Dokument zu finden.

Dieser mittlere Teil ist die einzige echte Entscheidung. Alles, was gemeint ist, wenn über DIDs gestritten wird, wo die Daten liegen, wer sie ändern darf, was der Betrieb kostet, entscheidet die Methode und sonst nichts.

did:web:credenco.com

did

Schema

Immer dieselben drei Buchstaben. Sie sagen nur: Was folgt, ist ein Decentralized Identifier.

web

Methode

Die Regeln zum Finden und Aktualisieren des Dokuments. Das ist die Entscheidung mit echten Folgen, denn sie bestimmt, wer die Kennung erreichbar halten muss.

credenco.com

Methodenspezifische Kennung

Der Teil, den nur diese Methode lesen kann. Hier ist es ein Domainname, anderswo kann es ein Ledger-Eintrag oder der öffentliche Schlüssel selbst sein.

Jede DID ist gleich aufgebaut, welche Methode sie auch verwendet.

Was beim Nachschlagen passiert

Für sich allein tut eine DID nichts. Ihr Wert entsteht in dem Moment, in dem jemand sie auflöst: die Zeichenkette in das kleine Dokument dahinter verwandelt, das die öffentlichen Schlüssel des Subjekts auflistet und angibt, wo es erreichbar ist.

1. Sie haben eine Kennung

Ein Credential trifft ein und nennt die Partei, die es signiert hat. Bisher ist das eine Zeichenkette und beweist nichts.

2. Ein Resolver liest die Methode

Der Methodenname sagt dem Resolver, wohin er muss: eine Datei von einer Domain holen, ein Ledger lesen oder den Schlüssel aus der Kennung selbst auspacken.

3. Ein Dokument kommt zurück

Es listet die öffentlichen Schlüssel auf, die das Subjekt jetzt nutzt, und die Endpunkte, über die es erreichbar ist.

4. Sie prüfen die Signatur

Ohne Konto irgendwo, ohne API-Schlüssel und ohne Erlaubnis von demjenigen, der die Methode betreibt.

Auflösen ist ein Nachschlagen, keine Anmeldung. Niemand gewährt Ihnen dafür Zugang.

Warum nicht ein Domainname oder ein Zertifikat

Das Web hat bereits Wege zu sagen, wer jemand ist, also ist die faire Frage, was eine DID hinzufügt. Ein Domainname sagt, wohin eine Anfrage gehen soll, aber nichts darüber, welche Schlüssel zur dahinterstehenden Partei gehören. Ein Zertifikat bindet einen Schlüssel an einen Namen, und das gut, aber nur solange eine Autorität das bestätigt und nur für den Schlüssel, für den es ausgestellt wurde.

Ein Credential hat die unangenehme Eigenschaft, beides zu überdauern. Ein Diplom ist in zwanzig Jahren noch ein Diplom, lange nachdem der Signaturschlüssel gewechselt wurde und das zugehörige Zertifikat abgelaufen ist. Weil eine DID den Namen von den Schlüsseln trennt, kann der Aussteller einen Schlüssel ersetzen, ohne dass sich die Kennung ändert und ohne alles neu auszustellen, was er je signiert hat.

Schlüssel wechseln, der Name nicht

Einen kompromittierten Schlüssel zu wechseln heißt, ein neues Dokument unter derselben Kennung zu veröffentlichen. Jeder Verweis auf den Aussteller bleibt gültig.

Prüfen braucht niemandes Erlaubnis

Ein Prüfer löst die Kennung auf und prüft die Mathematik. Es gibt kein Konto beim Aussteller zu eröffnen und kein Ratenlimit auf dem Dienst eines anderen.

Die Methoden, denen Sie wirklich begegnen

Weit über hundert Methoden sind registriert, und fast alle können Sie getrost ignorieren. Drei decken nahezu alles ab, worauf eine Organisation im europäischen Ökosystem trifft.

did:web

Das Dokument ist eine Datei auf einer Domain, die Sie bereits kontrollieren. Nichts Neues zu betreiben, und die Einstiegskosten liegen nahe null, weshalb die meisten Organisationen hier beginnen. Der Haken: Wer die Domain kontrolliert, kontrolliert die Kennung, und es gibt keinen Nachweis darüber, was das Dokument gestern sagte.

Definition lesen

did:webvh

Dieselbe auf einer Domain gehostete Datei, ergänzt um ein reines Anhängeprotokoll jeder Version, die sie je hatte. Ein Prüfer kann sehen, dass der Schlüssel, dem er heute vertraut, von der Partei hinterlegt wurde, die die Kennung gestern hielt. Genau diese Lücke lässt did:web offen.

Definition lesen

did:key

Die Kennung ist der kodierte öffentliche Schlüssel. Es gibt nichts zu hosten und nichts abzurufen, was sie ideal für kurzlebige und wegwerfbare Identitäten macht. Es bedeutet aber auch, dass der Schlüssel nie gewechselt werden kann, also ist sie die falsche Wahl für alles, was Bestand haben soll.

Der Rest steht im W3C-Register der DID-Methoden. Behandeln Sie eine Methode, die dort fehlt oder die nur ein Produkt unterstützt, als Abhängigkeit von diesem Produkt.

Was eine DID nicht aussagt

Hier hören die meisten Erklärungen zu DIDs stillschweigend auf, und genau dieser Teil entscheidet, ob ein Wallet-Programm funktioniert. Eine DID beweist Kontinuität: Die Partei, die dieses Credential signiert hat, besitzt denselben Schlüssel wie die Partei, die jenes signiert hat. Über die Identität dieser Partei in der Welt sagt sie nichts.

Jeder kann in wenigen Sekunden eine DID anlegen, auch jemand, der sich als Universität ausgibt. Festzustellen, dass eine Kennung wirklich zu einer akkreditierten Einrichtung gehört, ist eine eigene Aufgabe, erledigt durch eine Trusted List, ein qualifiziertes Zertifikat oder eine Bescheinigung einer Partei, der der Prüfer bereits vertraut. Unter eIDAS 2.0 sind genau dafür die Trusted Lists und die Registrierung vertrauender Parteien da.

Zusammen gelesen ergibt sich ein klares Bild: Die DID trägt die Schlüssel, das Trust Framework trägt die Bedeutung, und ein Prüfer braucht beides, bevor er etwas akzeptiert.

Was das für Sie bedeutet

Aussteller

Eine Kennung, die jeden Schlüsselwechsel überdauert, sodass ein vor Jahren signiertes Credential weiterhin prüfbar bleibt und ein kompromittierter Schlüssel eine Betriebsaufgabe statt eines Rückrufs ist.

Prüfer

Sie können eine Signatur ohne Konto, Vertrag oder Integration je Aussteller prüfen. Was Sie weiterhin brauchen, ist eine Trusted List, die Ihnen sagt, welche Kennungen Sie akzeptieren dürfen.

Wallet-Inhaber

Nichts zu verwalten. Die Kennungen stecken in Ihren Credentials, und die Wallet löst sie für Sie auf, wenn sie Ihnen zeigt, wer was ausgestellt hat.

Verwandte Begriffe

Häufig gestellte Fragen

Braucht man eine Blockchain, um DIDs zu nutzen?

Nein. Diese Verbindung stammt von den Methoden, die zuerst gebaut wurden, nicht vom Standard. Die Spezifikation sagt nichts darüber, wo ein Dokument liegen muss, und die in Europa täglich genutzten Methoden, did:web und did:webvh, sind beide Dateien, die über gewöhnliches HTTPS von einer Domain ausgeliefert werden, die der Eigentümer bereits hat.

Warum nicht einfach einen Domainnamen nutzen?

Eine Domain sagt, wo etwas zu finden ist, nicht welche Schlüssel dazugehören, und ein Zertifikat bindet Schlüssel nur so lange an einen Namen, wie eine Autorität das bestätigt. Eine DID liefert beides zugleich und hält die Kennung stabil, während die Schlüssel dahinter wechseln. Genau das macht ein vor drei Jahren signiertes Credential heute noch prüfbar.

Welche Methode sollten wir wählen?

Beginnen Sie damit, wie lange die Kennung halten muss und wer sie ändern darf. Für einen Aussteller, dessen Credentials seine Schlüssel überdauern, gibt did:webvh den Prüfern die Historie, die sie brauchen, um einem Schlüsselwechsel zu vertrauen. Für interne Pilotprojekte und kurzlebige Identitäten reicht meist did:web oder did:key, und ein späterer Wechsel ist eine gewöhnliche Migration und kein Umbau.

Beweist eine DID, dass eine Organisation die ist, die sie zu sein behauptet?

Nein, und das anzunehmen ist der häufigste Fehler. Eine DID beweist, dass derjenige, der zwei Dinge signiert hat, denselben privaten Schlüssel besaß. Ob dieser Schlüssel einer akkreditierten Universität gehört oder jemandem, der eine überzeugende Domain registriert hat, ist eine andere Frage, beantwortet durch eine Trusted List, ein qualifiziertes Zertifikat oder eine Bescheinigung einer Partei, der Sie bereits vertrauen.

Quellen

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh erklärt, in der Credenco-Entwicklerdokumentation

Diese Seite dient der Information und stellt keine Rechtsberatung dar. Die maßgebliche Formulierung finden Sie direkt in der W3C-Spezifikation.

Sprechen Sie mit uns über die Ausstellung mit einer DID