Preskoči na glavni sadržaj

DID objašnjeno: što je decentralizirani identifikator

Decentralizirani identifikator, gotovo uvijek pisan kao DID, ime je za stranu koje nitko ne mora izdati i nitko ga ne može oduzeti. Odgovor je na pitanje na koje prije ili poslije naiđe svaka digitalna vjerodajnica: novčanik sadrži potpisanu izjavu, pa tko ju je potpisao i kako to provjeriti bez pisanja onome tko vodi registar?

Ova je stranica inačica na jednostavnom jeziku. Pokriva od čega se DID sastoji, što se događa pri razrješavanju, po čemu se uobičajene metode razlikuju i, jednako važno, što vam DID sam po sebi ne govori.

Od čega se DID sastoji

DID je jedan redak teksta u tri dijela odvojena dvotočkama. Prvi dio nikad se ne mijenja. Drugi imenuje metodu, a treći je ono što ta metoda treba da pronađe pravi dokument.

Taj srednji dio jedina je prava odluka. Sve o čemu se raspravlja kad je riječ o DID-ovima, gdje su podaci, tko ih smije mijenjati, koliko stoji održavanje, određuje metoda i ništa drugo.

did:web:credenco.com

did

Shema

Uvijek ista tri slova. Ne govore ništa više od: ono što slijedi jest decentralizirani identifikator.

web

Metoda

Pravila za pronalaženje i ažuriranje dokumenta. To je odluka sa stvarnim posljedicama jer određuje tko mora održavati identifikator dostupnim.

credenco.com

Identifikator svojstven metodi

Dio koji zna pročitati samo ta metoda. Ovdje je to naziv domene, drugdje može biti zapis u registru ili sam javni ključ.

Svaki DID izgrađen je jednako, bez obzira na to koju metodu koristi.

Što se događa pri razrješavanju

Sam po sebi DID ne radi ništa. Njegova se vrijednost pojavljuje u trenutku kad ga netko razriješi: pretvori niz znakova u mali dokument iza njega, koji navodi javne ključeve koje njegov subjekt koristi i gdje je subjekt dostupan.

1. Imate identifikator

Stiže vjerodajnica koja imenuje stranu koja ju je potpisala. Zasad je to niz znakova i ne dokazuje ništa.

2. Razrješivač čita metodu

Naziv metode govori razrješivaču kamo poći: dohvatiti datoteku s domene, pročitati registar ili izvući ključ iz samog identifikatora.

3. Vraća se dokument

Navodi javne ključeve koje subjekt sada koristi i krajnje točke na kojima je dostupan.

4. Provjeravate potpis

Bez računa bilo gdje, bez API ključa i bez traženja dopuštenja od onoga tko vodi metodu.

Razrješavanje je pretraga, a ne prijava. Nitko vam ne odobrava pristup tome.

Zašto ne naziv domene ili certifikat

Web već ima načine da kaže tko je netko, pa je pošteno pitanje što DID dodaje. Naziv domene kaže kamo poslati zahtjev, ali ništa o tome koji ključevi pripadaju strani iza njega. Certifikat doista veže ključ uz ime, i to dobro, ali samo dok to tijelo nastavlja potvrđivati i samo za ključ za koji je izdan.

Vjerodajnica ima nezgodnu naviku nadživjeti oboje. Diploma je i za dvadeset godina i dalje diploma, dugo nakon što je ključ za potpisivanje zamijenjen i certifikat koji ga je pokrivao istekao. Budući da DID odvaja ime od ključeva, izdavatelj može zamijeniti ključ bez promjene identifikatora i bez ponovnog izdavanja svega što je ikad potpisao.

Ključevi se mijenjaju, ime ne

Zamjena kompromitiranog ključa znači objaviti novi dokument na istom identifikatoru. Svako upućivanje na izdavatelja ostaje valjano.

Provjera ne traži ničije dopuštenje

Ovjerovitelj razriješi identifikator i provjeri matematiku. Nema računa koji treba otvoriti kod izdavatelja ni ograničenja broja zahtjeva na tuđoj usluzi.

Metode na koje ćete doista naići

Registrirano je znatno više od sto metoda i gotovo sve možete mirno zanemariti. Tri pokrivaju gotovo sve na što organizacija u europskom ekosustavu naiđe.

did:web

Dokument je datoteka na domeni koju već nadzirete. Nema ništa novo za održavati, a prag ulaska blizu je nule i zato većina organizacija počinje ovdje. Kvaka je u tome što tko nadzire domenu, nadzire identifikator, i ništa ne čuva ono što je dokument govorio jučer.

Pročitajte definiciju

did:webvh

Ista datoteka na domeni, uz zapisnik koji se samo nadopunjuje sa svakom inačicom koju je ikad imala. Ovjerovitelj vidi da je ključ kojem danas vjeruje tamo postavila strana koja je jučer držala identifikator, a to je upravo praznina koju did:web ostavlja otvorenom.

Pročitajte definiciju

did:key

Identifikator je javni ključ, kodiran. Nema se što posluživati ni dohvaćati, što ga čini idealnim za kratkotrajne i jednokratne identitete. Znači i to da se ključ nikad ne može zamijeniti, pa je pogrešan izbor za bilo što što treba trajati.

Ostale su navedene u registru DID metoda pri W3C-u. Metodu koje tamo nema, ili koju podržava samo jedan proizvod, tretirajte kao ovisnost o tom proizvodu.

Što vam DID ne govori

Ovdje većina objašnjenja o DID-ovima tiho staje, a upravo taj dio odlučuje hoće li program s novčanicima funkcionirati. DID dokazuje kontinuitet: strana koja je potpisala ovu vjerodajnicu ima isti ključ kao strana koja je potpisala onu drugu. O tome tko je ta strana u stvarnosti ne dokazuje ništa.

DID može u nekoliko sekundi stvoriti bilo tko, uključujući nekoga tko se predstavlja kao sveučilište. Utvrditi da identifikator doista pripada akreditiranoj ustanovi zaseban je posao koji obavljaju pouzdani popis, kvalificirani certifikat ili potvrda strane kojoj ovjerovitelj već vjeruje. Prema eIDAS-u 2.0 upravo su zato tu pouzdani popisi i registracija pouzdajućih strana.

Pročitano zajedno, slika je jednostavna: DID nosi ključeve, okvir povjerenja nosi značenje, a ovjerovitelju trebaju oba prije nego išta prihvati.

Što to znači za vas

Izdavatelj

Jedan identifikator koji preživi svaku zamjenu ključa, tako da je vjerodajnica potpisana prije više godina i dalje provjerljiva, a kompromitirani ključ postaje operativni posao umjesto povlačenja.

Ovjerovitelj

Potpis možete provjeriti bez računa, ugovora ili integracije po izdavatelju. Ono što i dalje trebate jest pouzdani popis koji kaže koje identifikatore prihvatiti.

Imatelj novčanika

Nema se što upravljati. Identifikatori se nalaze unutar vaših vjerodajnica, a novčanik ih razrješava umjesto vas kad vam pokaže tko je što izdao.

Povezani pojmovi

Često postavljana pitanja

Treba li blockchain za korištenje DID-ova?

Ne. Ta povezanost dolazi od metoda koje su nastale prve, a ne od standarda. Specifikacija ne govori ništa o tome gdje dokument mora stajati, a metode koje se u Europi koriste svakodnevno, did:web i did:webvh, obje su datoteke posluživane preko običnog HTTPS-a s domene koju vlasnik već ima.

Zašto jednostavno ne upotrijebiti naziv domene?

Domena kaže gdje nešto naći, ne i koji ključevi joj pripadaju, a certifikat veže ključeve uz ime samo dok to tijelo potvrđuje. DID vam daje oboje odjednom i drži identifikator stabilnim dok se ključevi iza njega mijenjaju, i upravo zato je vjerodajnica potpisana prije tri godine i danas provjerljiva.

Koju metodu trebamo odabrati?

Krenite od toga koliko dugo identifikator mora izdržati i tko ga smije mijenjati. Izdavatelju čije vjerodajnice žive dulje od ključeva, did:webvh daje ovjeroviteljima povijest koja im treba da bi vjerovali zamjeni ključa. Za interne pilote i kratkotrajne identitete obično je dovoljan did:web ili did:key, a kasniji prelazak obična je migracija, a ne pregradnja.

Dokazuje li DID da je organizacija ono za što se predstavlja?

Ne, a pretpostaviti suprotno najčešća je pogreška. DID dokazuje da je onaj tko je potpisao dvije stvari imao isti privatni ključ. Pripada li taj ključ akreditiranom sveučilištu ili nekome tko je registrirao uvjerljivu domenu, zasebno je pitanje na koje odgovaraju pouzdani popis, kvalificirani certifikat ili potvrda strane kojoj već vjerujete.

Izvori

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh objašnjeno, u razvojnoj dokumentaciji Credenca

Ova je stranica informativna i ne predstavlja pravni savjet. Mjerodavni tekst pogledajte izravno u specifikaciji W3C.

Razgovarajmo o izdavanju uz DID