DID selitettynä: mikä hajautettu tunniste on
Hajautettu tunniste, lähes aina kirjoitettuna DID, on nimi osapuolelle, jota kenenkään ei tarvitse myöntää eikä kukaan voi ottaa pois. Se on vastaus kysymykseen, johon jokainen digitaalinen valtuustieto ennemmin tai myöhemmin törmää: walletissa on allekirjoitettu väite, joten kuka sen allekirjoitti ja miten sen tarkistaa kirjoittamatta rekisterin pitäjälle?
Tämä sivu on selkokielinen versio. Se käsittelee mistä DID koostuu, mitä tapahtuu kun sellainen selvitetään, miten yleiset menetelmät eroavat ja, yhtä tärkeänä, mitä DID yksin ei kerro.
Mistä DID koostuu
DID on yksi tekstirivi kolmessa osassa, jotka erotetaan kaksoispisteillä. Ensimmäinen osa ei muutu koskaan. Toinen nimeää menetelmän, ja kolmas on se, mitä kyseinen menetelmä tarvitsee löytääkseen oikean asiakirjan.
Tuo keskimmäinen osa on ainoa todellinen valinta. Kaikki se, mistä DID-tunnisteista kiistellään, missä data sijaitsee, kuka sitä saa muuttaa, mitä ylläpito maksaa, ratkeaa menetelmän perusteella eikä minkään muun.
did:web:credenco.com
did
Skeema
Aina samat kolme kirjainta. Ne kertovat vain sen, että seuraavaksi tulee hajautettu tunniste.
web
Menetelmä
Säännöt asiakirjan löytämiseen ja päivittämiseen. Tämä on valinta, jolla on todellisia seurauksia, koska se ratkaisee, kenen on pidettävä tunniste saavutettavana.
credenco.com
Menetelmäkohtainen tunniste
Osa, jonka vain kyseinen menetelmä osaa lukea. Tässä se on verkkotunnus, muualla se voi olla rekisterimerkintä tai julkinen avain itse.
Mitä tapahtuu, kun sellainen selvitetään
Yksinään DID ei tee mitään. Sen arvo syntyy hetkellä, jolloin joku selvittää sen: muuttaa merkkijonon sen takana olevaksi pieneksi asiakirjaksi, joka luettelee kohteen käyttämät julkiset avaimet ja sen, mistä kohde tavoitetaan.
1. Teillä on tunniste
Saapuu valtuustieto, joka nimeää sen allekirjoittaneen osapuolen. Toistaiseksi se on merkkijono eikä todista mitään.
2. Selvittäjä lukee menetelmän
Menetelmän nimi kertoo selvittäjälle, minne mennä: hakea tiedosto verkkotunnuksesta, lukea rekisteriä tai purkaa avain tunnisteesta itsestään.
3. Asiakirja palautuu
Se luettelee julkiset avaimet, joita kohde käyttää nyt, ja päätepisteet, joista sen tavoittaa.
4. Tarkistatte allekirjoituksen
Ilman tiliä missään, ilman API-avainta ja ilman lupaa keneltäkään, joka menetelmää ylläpitää.
Miksei verkkotunnus tai varmenne
Verkossa on jo tapoja kertoa kuka joku on, joten oikeutettu kysymys on, mitä DID lisää. Verkkotunnus kertoo, minne pyyntö lähetetään, mutta ei mitään siitä, mitkä avaimet kuuluvat sen takana olevalle osapuolelle. Varmenne kyllä sitoo avaimen nimeen, ja tekee sen hyvin, mutta vain niin kauan kuin viranomainen sen vahvistaa ja vain sille avaimelle, jolle se myönnettiin.
Valtuustiedolla on kiusallinen tapa elää molempia pidempään. Tutkintotodistus on tutkintotodistus vielä kahdenkymmenen vuoden päästä, kauan sen jälkeen kun allekirjoitusavain on vaihdettu ja sen kattanut varmenne on vanhentunut. Koska DID erottaa nimen avaimista, myöntäjä voi korvata avaimen ilman että tunniste muuttuu ja ilman että kaikkea aiemmin allekirjoitettua pitää myöntää uudelleen.
Avaimet vaihtuvat, nimi ei
Vaarantuneen avaimen vaihtaminen tarkoittaa uuden asiakirjan julkaisemista samalla tunnisteella. Jokainen viittaus myöntäjään pysyy voimassa.
Tarkistaminen ei vaadi kenenkään lupaa
Todentaja selvittää tunnisteen ja tarkistaa matematiikan. Myöntäjälle ei tarvitse avata tiliä eikä toisen palvelussa ole pyyntörajaa.
Menetelmät, joihin oikeasti törmäätte
Menetelmiä on rekisteröity reilusti yli sata, ja lähes kaikki voi huoletta sivuuttaa. Kolme kattaa lähes kaiken, mihin eurooppalaisessa ekosysteemissä toimiva organisaatio törmää.
did:web
Asiakirja on tiedosto verkkotunnuksessa, jota jo hallitsette. Mitään uutta ei tarvitse ylläpitää ja kynnys on lähellä nollaa, minkä vuoksi useimmat organisaatiot aloittavat tästä. Mutta: se joka hallitsee verkkotunnusta hallitsee tunnistetta, eikä mikään säilytä tietoa siitä, mitä asiakirja sanoi eilen.
Lue määritelmädid:webvh
Sama verkkotunnuksessa isännöity tiedosto, ja lisäksi vain lisäyksiä salliva loki jokaisesta versiosta, joka sillä on koskaan ollut. Todentaja näkee, että tänään luotetun avaimen on sinne asettanut se osapuoli, jolla tunniste oli eilen. Juuri tämän aukon did:web jättää auki.
Lue määritelmädid:key
Tunniste on julkinen avain koodattuna. Mitään ei tarvitse isännöidä eikä hakea, mikä tekee siitä ihanteellisen lyhytikäisiin ja kertakäyttöisiin identiteetteihin. Se tarkoittaa myös, ettei avainta voi koskaan vaihtaa, joten se on väärä valinta mihinkään pitkäikäiseen.
Loput on lueteltu W3C:n DID-menetelmien rekisterissä. Käsitelkää menetelmää, jota siellä ei ole tai jota vain yksi tuote tukee, riippuvuutena kyseiseen tuotteeseen.
Mitä DID ei kerro
Tähän useimmat DID-selitykset hiljaa loppuvat, ja juuri tämä osa ratkaisee, toimiiko wallet-ohjelma. DID todistaa jatkuvuuden: tämän valtuustiedon allekirjoittaneella osapuolella on sama avain kuin tuon toisen allekirjoittaneella. Se ei todista mitään siitä, kuka tuo osapuoli on maailmassa.
Kuka tahansa voi luoda DID-tunnisteen muutamassa sekunnissa, myös yliopistoksi tekeytyvä. Sen toteaminen, että tunniste todella kuuluu akkreditoidulle laitokselle, on erillinen työ, jonka tekevät luotettujen luettelo, hyväksytty varmenne tai todistus osapuolelta, johon todentaja jo luottaa. eIDAS 2.0:ssa juuri sitä varten luotettujen luettelot ja luottavien osapuolten rekisteröinti ovat olemassa.
Yhdessä luettuina kuva on selvä: DID kantaa avaimet, Trust Framework kantaa merkityksen, ja todentaja tarvitsee molemmat ennen kuin hyväksyy mitään.
Mitä tämä tarkoittaa sinulle
Myöntäjä
Yksi tunniste, joka kestää jokaisen avaimenvaihdon, joten vuosia sitten allekirjoitettu valtuustieto on yhä tarkistettavissa ja vaarantunut avain on operatiivinen tehtävä eikä takaisinveto.
Todentaja
Voitte tarkistaa allekirjoituksen ilman tiliä, sopimusta tai myöntäjäkohtaista integraatiota. Tarvitsette silti luotettujen luettelon, joka kertoo mitkä tunnisteet hyväksytään.
Walletin haltija
Ei mitään hallittavaa. Tunnisteet ovat valtuustietojenne sisällä, ja wallet selvittää ne puolestanne näyttäessään, kuka myönsi minkäkin.
Aiheeseen liittyvät termit
Usein kysytyt kysymykset
Tarvitaanko lohkoketjua DID-tunnisteiden käyttöön?
Ei. Mielleyhtymä tulee ensimmäisinä rakennetuista menetelmistä, ei standardista. Määrittely ei sano mitään siitä, missä asiakirjan on sijaittava, ja Euroopassa päivittäin käytetyt menetelmät did:web ja did:webvh ovat molemmat tiedostoja, joita tarjotaan tavallisen HTTPS:n yli verkkotunnuksesta, joka omistajalla on jo.
Miksei vain käyttäisi verkkotunnusta?
Verkkotunnus kertoo, mistä jokin löytyy, ei sitä mitkä avaimet sille kuuluvat, ja varmenne sitoo avaimet nimeen niin kauan kuin viranomainen niin sanoo. DID antaa molemmat osat kerralla ja pitää tunnisteen vakaana, vaikka sen takana olevat avaimet vaihtuvat. Juuri siksi kolme vuotta sitten allekirjoitettu valtuustieto on yhä tarkistettavissa.
Minkä menetelmän meidän pitäisi valita?
Lähtekää siitä, kuinka kauan tunnisteen on kestettävä ja kuka saa muuttaa sitä. Myöntäjälle, jonka valtuustiedot elävät avaimia pidempään, did:webvh antaa todentajille historian, jonka avulla avaimen vaihtoon voi luottaa. Sisäisiin pilotteihin ja lyhytikäisiin identiteetteihin did:web tai did:key riittää yleensä, ja myöhempi siirtymä on tavallinen migraatio eikä uudelleenrakennus.
Todistaako DID, että organisaatio on se, joka väittää olevansa?
Ei, ja sen olettaminen on yleisin virhe. DID todistaa, että kahden asian allekirjoittajalla oli sama yksityinen avain. Kuuluuko avain akkreditoidulle yliopistolle vai jollekulle, joka rekisteröi uskottavan verkkotunnuksen, on erillinen kysymys, johon vastaavat luotettujen luettelo, hyväksytty varmenne tai todistus osapuolelta, johon jo luotatte.
Lähteet
Tämä sivu on tiedoksi eikä ole oikeudellista neuvontaa. Katso sitova sanamuoto suoraan W3C-määrittelystä.