Liigu põhisisu juurde

DID selgitatud: mis on detsentraliseeritud tunnus

Detsentraliseeritud tunnus, peaaegu alati kirjutatuna DID, on nimi osapoolele, mida kellelgi ei ole vaja väljastada ja mida keegi ei saa tagasi võtta. See on vastus küsimusele, millega iga digitaalne tõend varem või hiljem kokku puutub: rahakotis on allkirjastatud väide, kes selle siis allkirjastas ja kuidas seda kontrollida, ilma et peaks kirjutama registri pidajale?

See leht on lihtsas keeles versioon. See käsitleb, millest DID koosneb, mis juhtub selle lahendamisel, kuidas levinud meetodid erinevad ja, sama oluline, mida DID üksi ei ütle.

Millest DID koosneb

DID on üks tekstirida kolmes koolonitega eraldatud osas. Esimene osa ei muutu kunagi. Teine nimetab meetodi ja kolmas on see, mida see meetod vajab õige dokumendi leidmiseks.

See keskmine osa on ainus tegelik otsus. Kõik, mille üle DID-ide puhul vaieldakse, kus andmed asuvad, kes neid muuta tohib, mis maksab ülalpidamine, otsustab meetod ja mitte miski muu.

did:web:credenco.com

did

Skeem

Alati samad kolm tähte. Need ei ütle rohkem kui: järgnev on detsentraliseeritud tunnus.

web

Meetod

Reeglid dokumendi leidmiseks ja uuendamiseks. See on valik, millel on tegelikud tagajärjed, sest see otsustab, kes peab tunnuse kättesaadavana hoidma.

credenco.com

Meetodipõhine tunnus

Osa, mida oskab lugeda ainult see meetod. Siin on see domeeninimi, mujal võib olla registrikanne või avalik võti ise.

Iga DID on üles ehitatud ühtmoodi, ükskõik millist meetodit ta kasutab.

Mis juhtub, kui seda otsitakse

Üksinda ei tee DID midagi. Selle väärtus ilmneb hetkel, kui keegi selle lahendab: muudab sõne selle taga olevaks väikeseks dokumendiks, mis loetleb subjekti kasutatavad avalikud võtmed ja selle, kust subjektini jõuab.

1. Teil on tunnus

Saabub tõend, mis nimetab selle allkirjastanud osapoole. Seni on see vaid sõne ega tõenda midagi.

2. Lahendaja loeb meetodit

Meetodi nimi ütleb lahendajale, kuhu minna: tõmmata fail domeenilt, lugeda registrit või pakkida võti lahti tunnusest endast.

3. Tagasi tuleb dokument

See loetleb avalikud võtmed, mida subjekt praegu kasutab, ja lõpp-punktid, kus temani jõuab.

4. Kontrollite allkirja

Ilma kontota kusagil, ilma API-võtmeta ja ilma luba küsimata sellelt, kes meetodit haldab.

Lahendamine on päring, mitte sisselogimine. Keegi ei anna teile selleks ligipääsu.

Miks mitte domeeninimi või sertifikaat

Veebil on juba viisid öelda, kes keegi on, nii et õiglane küsimus on, mida DID juurde annab. Domeeninimi ütleb, kuhu päring saata, kuid ei ütle midagi selle kohta, millised võtmed kuuluvad selle taga olevale osapoolele. Sertifikaat tõesti seob võtme nimega, ja teeb seda hästi, kuid ainult niikaua, kui asutus seda kinnitab, ja ainult selle võtme kohta, millele see väljastati.

Tõendil on tüütu komme mõlemad üle elada. Diplom on diplom ka kahekümne aasta pärast, ammu pärast seda, kui allkirjastusvõti on vahetatud ja seda katnud sertifikaat aegunud. Kuna DID eraldab nime võtmetest, saab väljastaja võtme asendada ilma et tunnus muutuks ja ilma et peaks uuesti väljastama kõike, mida ta kunagi on allkirjastanud.

Võtmed vahetuvad, nimi mitte

Ohustatud võtme vahetamine tähendab uue dokumendi avaldamist samal tunnusel. Iga viide väljastajale jääb kehtima.

Kontrollimine ei vaja kellegi luba

Kontrollija lahendab tunnuse ja kontrollib matemaatikat. Väljastaja juures pole vaja kontot avada ja kellegi teise teenusel pole päringupiirangut.

Meetodid, millega te tegelikult kokku puutute

Registreeritud on tublisti üle saja meetodi ja peaaegu kõiki neist võib rahulikult eirata. Kolm katavad peaaegu kõik, millega Euroopa ökosüsteemis tegutsev organisatsioon kokku puutub.

did:web

Dokument on fail domeenil, mida te juba kontrollite. Midagi uut pole vaja käitada ja sisenemislävi on nulli lähedal, mistõttu enamik organisatsioone alustab siit. Konks on selles, et kes kontrollib domeeni, kontrollib tunnust, ja miski ei säilita seda, mida dokument eile ütles.

Loe määratlust

did:webvh

Sama domeenil majutatud fail, lisaks ainult juurdelisatav logi iga versiooni kohta, mis sellel kunagi on olnud. Kontrollija näeb, et võtme, mida ta täna usaldab, pani sinna osapool, kes eile tunnust hoidis, ja just selle lünga jätab did:web lahti.

Loe määratlust

did:key

Tunnus on kodeeritud avalik võti. Pole midagi majutada ega tõmmata, mis teeb selle ideaalseks lühiajaliste ja ühekordsete identiteetide jaoks. See tähendab ka, et võtit ei saa kunagi vahetada, seega on see vale valik millegi jaoks, mis peab kestma.

Ülejäänud on loetletud W3C DID-meetodite registris. Meetodit, mida seal pole või mida toetab ainult üks toode, käsitlege sõltuvusena sellest tootest.

Mida DID ei ütle

Siin enamik DID-selgitusi vaikselt lõpeb, ja just see osa otsustab, kas rahakotiprogramm töötab. DID tõendab järjepidevust: see osapool, kes allkirjastas selle tõendi, hoiab sama võtit kui see, kes allkirjastas teise. See ei tõenda midagi selle kohta, kes see osapool maailmas on.

DID-i saab mõne sekundiga luua igaüks, sealhulgas keegi, kes esineb ülikoolina. Selle kindlakstegemine, et tunnus tõesti kuulub akrediteeritud asutusele, on eraldi töö, mille teevad usaldusnimekiri, kvalifitseeritud sertifikaat või kinnitus osapoolelt, keda kontrollija juba usaldab. eIDAS 2.0 all on just selleks olemas usaldusnimekirjad ja tuginevate osapoolte registreerimine.

Koos loetuna on pilt lihtne: DID kannab võtmeid, usaldusraamistik kannab tähendust, ja kontrollija vajab mõlemat, enne kui midagi vastu võtab.

Mida see sinu jaoks tähendab

Väljastaja

Üks tunnus, mis elab üle iga võtmevahetuse, nii et aastaid tagasi allkirjastatud tõend on endiselt kontrollitav ja ohustatud võti on käitustöö, mitte tagasikutsumine.

Kontrollija

Saate allkirja kontrollida ilma konto, lepingu või väljastajapõhise liideseta. Mida te endiselt vajate, on usaldusnimekiri, mis ütleb, milliseid tunnuseid vastu võtta.

Rahakoti valdaja

Midagi pole hallata. Tunnused on teie tõendite sees ja rahakott lahendab need teie eest, kui näitab, kes mida väljastas.

Seotud mõisted

Korduma kippuvad küsimused

Kas DID-ide kasutamiseks on vaja plokiahelat?

Ei. See seos pärineb esimesena ehitatud meetoditest, mitte standardist. Spetsifikatsioon ei ütle midagi selle kohta, kus dokument peab asuma, ja Euroopas iga päev kasutatavad meetodid did:web ja did:webvh on mõlemad failid, mida serveeritakse tavalise HTTPS-i kaudu domeenilt, mis omanikul juba olemas on.

Miks mitte kasutada lihtsalt domeeninime?

Domeen ütleb, kust midagi leida, mitte seda, millised võtmed sellele kuuluvad, ja sertifikaat seob võtmed nimega nii kaua, kui asutus seda kinnitab. DID annab mõlemad korraga ja hoiab tunnuse püsivana, samal ajal kui selle taga olevad võtmed vahetuvad, ja just see teeb kolm aastat tagasi allkirjastatud tõendi täna endiselt kontrollitavaks.

Millise meetodi peaksime valima?

Alustage sellest, kui kaua tunnus peab vastu pidama ja kes seda muuta tohib. Väljastajale, kelle tõendid elavad kauem kui võtmed, annab did:webvh kontrollijatele ajaloo, mida nad võtmevahetuse usaldamiseks vajavad. Sisemiste pilootide ja lühiajaliste identiteetide puhul piisab tavaliselt did:web-ist või did:key-st ning hilisem üleminek on tavaline migratsioon, mitte ümberehitus.

Kas DID tõendab, et organisatsioon on see, kes ta väidab end olevat?

Ei, ja vastupidise eeldamine on kõige levinum viga. DID tõendab, et see, kes allkirjastas kaks asja, hoidis sama privaatvõtit. Kas see võti kuulub akrediteeritud ülikoolile või kellelegi, kes registreeris veenva domeeni, on eraldi küsimus, millele vastavad usaldusnimekiri, kvalifitseeritud sertifikaat või kinnitus osapoolelt, keda te juba usaldate.

Allikad

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh selgitatud, Credenco arendajadokumentatsioonis

See leht on informatiivne ega kujuta endast õigusnõu. Siduva sõnastuse leiate otse W3C spetsifikatsioonist.

Räägime DID-iga väljastamisest