DID explicado: qué es un identificador descentralizado
Un identificador descentralizado, casi siempre escrito DID, es un nombre para una parte que nadie tiene que emitir y que nadie puede retirar. Es la respuesta a una pregunta con la que toda credencial digital acaba topándose: la cartera contiene una declaración firmada, así que quién la firmó, y cómo lo comprueba sin escribir a quien lleva el registro.
Esta página es la versión en lenguaje claro. Cubre de qué se compone un DID, qué ocurre al resolverlo, en qué se diferencian los métodos habituales y, no menos importante, qué no le dice un DID por sí solo.
De qué se compone un DID
Un DID es una línea de texto en tres partes separadas por dos puntos. La primera parte nunca cambia. La segunda nombra el método, y la tercera es lo que ese método necesita para encontrar el documento correcto.
Esa parte central es la única decisión real. Todo lo que la gente quiere decir cuando discute sobre los DID, dónde están los datos, quién puede cambiarlos, cuánto cuesta mantenerlos en marcha, lo decide el método y nada más.
did:web:credenco.com
did
Esquema
Siempre las mismas tres letras. No dicen nada más que: lo que sigue es un identificador descentralizado.
web
Método
Las reglas para encontrar y actualizar el documento. Esta es la elección con consecuencias reales, porque decide quién debe mantener accesible el identificador.
credenco.com
Identificador propio del método
La parte que solo ese método sabe leer. Aquí es un nombre de dominio, en otros casos puede ser una entrada de registro o la propia clave pública.
Qué ocurre cuando se resuelve uno
Por sí solo, un DID no hace nada. Su valor aparece en el momento en que alguien lo resuelve: convierte la cadena de texto en el pequeño documento que hay detrás, que enumera las claves públicas que usa su sujeto y dónde se le puede localizar.
1. Usted tiene un identificador
Llega una credencial que nombra a la parte que la firmó. De momento eso es una cadena de texto y no demuestra nada.
2. Un resolutor lee el método
El nombre del método le dice al resolutor adónde ir: obtener un archivo de un dominio, leer un registro distribuido, o extraer la clave del propio identificador.
3. Vuelve un documento
Enumera las claves públicas que el sujeto usa ahora, y los puntos donde se le puede localizar.
4. Usted comprueba la firma
Sin cuenta en ningún sitio, sin clave de API y sin pedir permiso a quien opera el método.
Por qué no un nombre de dominio o un certificado
La web ya tiene formas de decir quién es alguien, así que la pregunta justa es qué añade un DID. Un nombre de dominio le dice adónde enviar una petición, pero no dice nada sobre qué claves pertenecen a la parte que hay detrás. Un certificado sí vincula una clave a un nombre, y lo hace bien, pero solo mientras una autoridad lo siga confirmando y solo para la clave para la que se emitió.
Una credencial tiene la incómoda costumbre de sobrevivir a ambos. Un título sigue siendo un título dentro de veinte años, mucho después de que la clave de firma se haya rotado y el certificado que la cubría haya caducado. Como un DID separa el nombre de las claves, el emisor puede sustituir una clave sin que cambie el identificador y sin reemitir todo lo que ha firmado.
Las claves cambian, el nombre no
Rotar una clave comprometida significa publicar un documento nuevo en el mismo identificador. Toda referencia al emisor sigue siendo válida.
Comprobar no necesita el permiso de nadie
Un verificador resuelve el identificador y comprueba las matemáticas. No hay cuenta que abrir con el emisor ni límite de peticiones en el servicio de otro.
Los métodos que realmente se va a encontrar
Se han registrado bastante más de cien métodos, y casi todos puede ignorarlos sin riesgo. Tres cubren casi todo lo que encuentra una organización en el ecosistema europeo.
did:web
El documento es un archivo en un dominio que usted ya controla. Nada nuevo que operar y un coste de entrada casi nulo, y por eso la mayoría de las organizaciones empieza aquí. La pega es que quien controla el dominio controla el identificador, y no queda constancia de lo que decía el documento ayer.
Leer la definicióndid:webvh
El mismo archivo alojado en un dominio, más un registro de solo anexado de todas las versiones que ha tenido. Un verificador puede ver que la clave en la que confía hoy la colocó la parte que tenía el identificador ayer, que es precisamente el hueco que deja abierto did:web.
Leer la definicióndid:key
El identificador es la clave pública, codificada. No hay nada que alojar ni nada que descargar, lo que lo hace ideal para identidades efímeras y de usar y tirar. También significa que la clave nunca puede rotarse, así que es la elección equivocada para algo que deba durar.
El resto figura en el registro de métodos DID del W3C. Trate un método que no esté ahí, o que solo admita un producto, como una dependencia de ese producto.
Lo que un DID no le dice
Aquí es donde la mayoría de las explicaciones sobre DID se detienen en silencio, y es la parte que decide si un programa de cartera funciona. Un DID demuestra continuidad: la parte que firmó esta credencial tiene la misma clave que la parte que firmó aquella. No demuestra nada sobre quién es esa parte en el mundo.
Cualquiera puede crear un DID en unos segundos, incluido alguien que se haga pasar por una universidad. Determinar que un identificador pertenece realmente a una institución acreditada es un trabajo aparte, que hacen una lista de confianza, un certificado cualificado o una atestación de una parte en la que el verificador ya confía. Bajo eIDAS 2.0, para eso están exactamente las listas de confianza y el registro de las partes usuarias.
Leídas juntas, la imagen es sencilla: el DID lleva las claves, el marco de confianza lleva el significado, y un verificador necesita ambas cosas antes de aceptar nada.
Qué significa esto para usted
Emisor
Un identificador que sobrevive a cada rotación de claves, de modo que una credencial firmada hace años sigue siendo comprobable y una clave comprometida es una tarea operativa y no una retirada.
Verificador
Puede comprobar una firma sin cuenta, sin contrato y sin una integración por emisor. Lo que sigue necesitando es una lista de confianza que le diga qué identificadores aceptar.
Titular de la cartera
Nada que gestionar. Los identificadores están dentro de sus credenciales, y la cartera los resuelve por usted cuando le muestra quién emitió qué.
Términos relacionados
Preguntas frecuentes
¿Hace falta una blockchain para usar DID?
No. Esa asociación viene de los métodos que se construyeron primero, no del estándar. La especificación no dice nada sobre dónde debe residir un documento, y los métodos de uso diario en Europa, did:web y did:webvh, son ambos archivos servidos por HTTPS ordinario desde un dominio que su propietario ya tiene.
¿Por qué no usar simplemente un nombre de dominio?
Un dominio dice dónde encontrar algo, no qué claves le pertenecen, y un certificado vincula claves a un nombre mientras una autoridad lo mantenga. Un DID le da ambas partes a la vez y mantiene estable el identificador mientras cambian las claves que hay detrás, que es lo que hace que una credencial firmada hace tres años siga siendo comprobable hoy.
¿Qué método deberíamos elegir?
Empiece por cuánto tiempo debe durar el identificador y quién puede modificarlo. Para un emisor cuyas credenciales sobreviven a sus claves, did:webvh da a los verificadores el historial que necesitan para confiar en una rotación. Para pilotos internos e identidades de corta vida, did:web o did:key suele bastar, y cambiar después es una migración ordinaria y no una reconstrucción.
¿Demuestra un DID que una organización es quien dice ser?
No, y darlo por hecho es el error más común. Un DID demuestra que quien firmó dos cosas tenía la misma clave privada. Si esa clave pertenece a una universidad acreditada o a alguien que registró un dominio convincente es otra cuestión, que responden una lista de confianza, un certificado cualificado o una atestación de una parte en la que ya confía.
Fuentes
Esta página es informativa y no constituye asesoramiento jurídico. Consulte directamente la especificación del W3C para la redacción autorizada.