Μετάβαση στο κύριο περιεχόμενο

did:web με απλά λόγια

Κάθε ψηφιακό credential το έχει υπογράψει κάποιος, και ένας επαληθευτής πρέπει να μπορεί να βρει ποιος είναι αυτός και ποια κλειδιά χρησιμοποιεί σήμερα. Το did:web απαντά σε αυτό με την υποδομή που σχεδόν κάθε οργανισμός έχει ήδη: το δικό του όνομα τομέα. Το αναγνωριστικό σας λέει ποιον τομέα να ρωτήσετε, η απάντηση είναι ένα συνηθισμένο αρχείο που σερβίρεται μέσω HTTPS, και τίποτε άλλο δεν χρειάζεται να υπάρχει για να λειτουργήσει.

Τι είναι πραγματικά το did:web

Ένα DID είναι ένα μόνιμο αναγνωριστικό που ο καθένας μπορεί να αναζητήσει για να βρει τα δημόσια κλειδιά εκείνου που το κατέχει. Μια μέθοδος DID είναι ο κανόνας για αυτή την αναζήτηση, και υπάρχουν δεκάδες. Κάποιες γράφουν την εγγραφή σε blockchain, κάποιες σε δίκτυο φτιαγμένο ειδικά γι' αυτό, και καθεμία υποχρεώνει τον επαληθευτή να μάθει πώς δουλεύει ακριβώς εκείνο το σύστημα.

Το did:web παίρνει τον αντίθετο δρόμο. Η αναζήτηση είναι ένα αίτημα HTTPS προς τον τομέα που αναφέρεται στο αναγνωριστικό, και η εγγραφή είναι ένα αρχείο JSON που ο κάτοχος του τομέα δημοσιεύει και επεξεργάζεται όπως κάθε άλλη σελίδα του ιστότοπού του. Δεν υπάρχει δίκτυο στο οποίο να μπείτε, καθολικό στο οποίο να γράψετε, ούτε τέλος να πληρώσετε.

Γι' αυτό εμφανίζεται τόσο νωρίς σχεδόν σε κάθε έργο. Μια ομάδα που μπορεί να ανεβάσει ένα αρχείο στον διακομιστή της μπορεί να εκδίδει και να επαληθεύει credentials το ίδιο απόγευμα, και το αναγνωριστικό που προκύπτει είναι ένα πραγματικό DID που δέχεται κάθε συμβατό πορτοφόλι ή επαληθευτής, όχι μια προσωρινή λύση προς αντικατάσταση.

Πώς το αναγνωριστικό γίνεται URL

Η αντιστοίχιση είναι μηχανική, και ακριβώς αυτό είναι το ζητούμενο. Ένας σκέτος τομέας οδηγεί σε ένα αρχείο στον κατάλογο well-known που οι ιστότοποι ήδη χρησιμοποιούν για μεταδεδομένα αναγνώσιμα από μηχανές. Αν προσθέσετε μετά τον τομέα τμήματα χωρισμένα με άνω και κάτω τελεία, γίνονται τμήματα διαδρομής, ώστε ένας οργανισμός να δημοσιεύει ξεχωριστό αναγνωριστικό ανά τμήμα, ανά περιβάλλον ή ανά υπηρεσία έκδοσης χωρίς να καταχωρίσει τίποτα νέο.

Δύο λεπτομέρειες ξεφεύγουν συχνά. Σε έναν αριθμό θύρας η άνω και κάτω τελεία πρέπει να κωδικοποιηθεί με ποσοστό, επειδή μια απλή άνω και κάτω τελεία χωρίζει ήδη τα μέρη του αναγνωριστικού. Και το αρχείο πρέπει να σερβίρεται μέσω HTTPS με πιστοποιητικό που επικυρώνεται, αφού η μεταφορά είναι το μόνο που στέκεται ανάμεσα σε έναν επαληθευτή και μια πλαστή απάντηση.

Πώς ένα αναγνωριστικό did:web οδηγεί σε ένα DID document σε τρία βήματα, μέσω απλού HTTPS.
  1. Το αναγνωριστικό που σας δίνει κάποιος

    did:web:example.com:issuer:eu
  2. Η διεύθυνση HTTPS στην οποία αντιστοιχεί, χωρίς ενδιάμεση υπηρεσία αναζήτησης

    https://example.com/issuer/eu/did.json
  3. Το DID document που επιστρέφεται, με τα κλειδιά και τα σημεία πρόσβασης

    { "id": "did:web:example.com:issuer:eu", "verificationMethod": [ ... ] }

Γιατί το επιλέγουν οι οργανισμοί

Ο πρώτος λόγος είναι η αναγνωρισιμότητα. Ένας επαληθευτής που βλέπει ένα αναγνωριστικό να δείχνει στον τομέα μιας εταιρείας μπορεί να ελέγξει, με τον απλούστερο τρόπο που υπάρχει, ότι το όνομα στο credential ταιριάζει με το όνομα στον ιστότοπο. Δεν χρειάζεται να εξηγηθεί πρώτα σε κανέναν μια αναζήτηση σε μητρώο ή μια αλυσίδα πιστοποιητικών για να περάσει το μήνυμα.

Ο δεύτερος είναι ότι η λειτουργία του δεν κοστίζει τίποτα. Το έγγραφο βρίσκεται πίσω από την ίδια φιλοξενία, την ίδια παρακολούθηση και την ίδια διαδικασία αλλαγών με τον υπόλοιπο ιστότοπο. Δεν υπάρχει ξεχωριστό σύστημα προς χρηματοδότηση, διατήρηση σε διαθεσιμότητα ή εξήγηση σε ελεγκτή, και η εναλλαγή ενός κλειδιού είναι μια εγκατάσταση αντί για μια συναλλαγή.

Ο τρίτος είναι η φορητότητα. Επειδή κάθε βιβλιοθήκη πορτοφολιού και επαληθευτή το υποστηρίζει, το did:web είναι η μέθοδος με τις περισσότερες πιθανότητες να δουλέψει απέναντι σε έναν συνεργάτη με τον οποίο δεν έχετε ενοποιηθεί ποτέ, κάτι που το κάνει τη φυσική επιλογή για πιλοτικά, δοκιμαστικά περιβάλλοντα και τις εκδηλώσεις διαλειτουργικότητας όπου συναντιούνται οι ευρωπαϊκές υλοποιήσεις πορτοφολιού.

Πού σταματά το did:web

Όλα όσα σας δίνει η μέθοδος στηρίζονται στον τομέα. Όποιος ελέγχει την καταχώριση, τους διακομιστές ονομάτων και το πιστοποιητικό ελέγχει το αναγνωριστικό, οπότε μια ληγμένη ανανέωση, ένας παραβιασμένος λογαριασμός DNS ή ένα εσφαλμένα εκδοθέν πιστοποιητικό αρκούν για να μιλήσει κάποιος στο όνομά σας. Από κάτω δεν υπάρχει δεύτερη υπογραφή για να στηριχθείτε.

Ούτε μνήμη έχει. Ένας επαληθευτής βλέπει το έγγραφο όπως είναι αυτή τη στιγμή και δεν έχει τρόπο να μάθει τι έλεγε την περασμένη εβδομάδα, οπότε ένα αντικατεστημένο κλειδί δεν ξεχωρίζει από ένα που απλώς εναλλάχθηκε. Το did:webvh υπάρχει ακριβώς γι' αυτό: η ίδια φιλοξενία ιστού, συν ένα υπογεγραμμένο αρχείο καταγραφής κάθε αλλαγής στο οποίο μόνο προσθήκες γίνονται, ώστε ένας επαληθευτής να παρακολουθεί το ιστορικό από την πρώτη εγγραφή έως την τρέχουσα κατάσταση.

Και δεν είναι έλεγχος ταυτότητας. Η δημοσίευση ενός εγγράφου κάτω από έναν τομέα αποδεικνύει τον έλεγχο αυτού του τομέα και τίποτε άλλο. Όταν ένας επαληθευτής πρέπει να γνωρίζει ότι ένα νομικό πρόσωπο είναι αυτό που ισχυρίζεται, αυτή η βεβαιότητα προέρχεται από μια Trusted List, ένα αναγνωρισμένο πιστοποιητικό ή ένα Trust Framework φτιαγμένο γι' αυτόν τον σκοπό, με τη μέθοδο DID να μεταφέρει απλώς τα κλειδιά από κάτω.

Τι σημαίνει αυτό για εσάς

Εκδότης

Αντιμετωπίστε το έγγραφο ως υποδομή παραγωγής από την πρώτη μέρα. Βάλτε το υπό έλεγχο αλλαγών, παρακολουθείτε ότι η διεύθυνση απαντά και ότι το πιστοποιητικό είναι έγκυρο, και κρατήστε ένα αποσυρμένο κλειδί καταχωρισμένο για επαλήθευση όσο κάτι υπογεγραμμένο με αυτό παραμένει σε χρήση.

Βασιζόμενο μέρος

Το να ανακτήσετε το έγγραφο δεν είναι το ίδιο με το να το εμπιστευτείτε. Αποφασίστε χωριστά ποιους τομείς δέχεστε, απορρίψτε οτιδήποτε το πιστοποιητικό του δεν επικυρώνεται, και χρησιμοποιήστε την προσωρινή μνήμη με προσοχή: ένα παλιό αντίγραφο κρατά ζωντανό ένα ανακληθέν κλειδί, ενώ ένα αντίγραφο που λείπει ρίχνει την υπηρεσία σας μαζί με εκείνη της άλλης πλευράς.

Κάτοχος πορτοφολιού

Ο τομέας μέσα στο αναγνωριστικό ενός εκδότη αξίζει μια ματιά. Είναι το μοναδικό μέρος ενός credential που μπορείτε να διαβάσετε χωρίς εργαλεία, και ένα όνομα που δεν ταιριάζει με τον οργανισμό που περιμένατε είναι λόγος να σταματήσετε αντί να συνεχίσετε.

Σχετικοί όροι

Συχνές ερωτήσεις

Χρειάζομαι ειδικό λογισμικό για να επιλύσω ένα αναγνωριστικό did:web;

Όχι. Το αναγνωριστικό είναι μια συνταγή για τη δόμηση μιας διεύθυνσης URL, και η ανάκτηση αυτής της διεύθυνσης μέσω HTTPS επιστρέφει το έγγραφο. Οποιοσδήποτε πελάτης HTTP μπορεί να το κάνει, και γι' αυτό το did:web είναι συνήθως η πρώτη μέθοδος που μια ομάδα βάζει σε λειτουργία. Μια γενική βιβλιοθήκη επίλυσης αξίζει ωστόσο να χρησιμοποιηθεί στην παραγωγή, επειδή εφαρμόζει τους κανόνες κωδικοποίησης και τους ελέγχους του εγγράφου με συνέπεια αντί να τους αφήνει σε κάθε καλούντα.

Είναι το did:web λιγότερο αξιόπιστο επειδή δεν υπάρχει blockchain;

Είναι αξιόπιστο με διαφορετικό τρόπο. Μια μέθοδος που στηρίζεται σε κατανεμημένο καθολικό μοιράζει την εγγραφή σε πολλά μέρη, ώστε κανένα να μην μπορεί να την ξαναγράψει στα κρυφά. Το did:web αποθέτει αυτή την ευθύνη στον κάτοχο του τομέα και στις αρχές πιστοποίησης πίσω από το TLS του. Για έναν οργανισμό του οποίου το όνομα και ο ιστότοπος είναι ήδη αυτά που αναγνωρίζουν οι πελάτες, αυτό είναι συχνά το πιο έντιμο σημείο για να εδράζεται η εμπιστοσύνη, εφόσον όλοι καταλαβαίνουν ότι ο τομέας είναι το αδύνατο σημείο.

Τι γίνεται με τα ήδη εκδοθέντα credentials όταν αλλάζουν τα κλειδιά;

Ένας επαληθευτής ανακτά το έγγραφο όπως είναι τώρα, οπότε ένα credential υπογεγραμμένο με κλειδί που έχει έκτοτε αφαιρεθεί δεν επαληθεύεται πλέον. Κρατήστε ένα αποσυρμένο κλειδί μέσα στο έγγραφο, σημειωμένο ώστε να μπορεί να επαληθεύει αλλά όχι πια να υπογράφει, τουλάχιστον για όσο παραμένουν έγκυρα τα credentials που υπέγραψε. Αν χρειάζεται ένας επαληθευτής να μπορεί να αποδείξει ποιο κλειδί ίσχυε σε δεδομένη ημερομηνία, εκεί ακριβώς το did:webvh αξίζει την πρόσθετη πολυπλοκότητά του.

Πηγές

  1. did:web Method Specification, W3C Credentials Community Group
  2. Decentralized Identifiers (DIDs) v1.1, W3C Recommendation
  3. did:webvh Method Specification, Decentralized Identity Foundation

Η σελίδα αυτή είναι ενημερωτική και δεν συνιστά νομική συμβουλή. Για έγκυρη καθοδήγηση συμβουλευτείτε απευθείας τις προδιαγραφές του W3C.

Μιλήστε μαζί μας για έκδοση με τον δικό σας τομέα