Vai al contenuto principale

DID spiegato: cos'è un identificatore decentralizzato

Un identificatore decentralizzato, quasi sempre scritto DID, è un nome per una parte che nessuno deve emettere e che nessuno può ritirare. È la risposta a una domanda in cui ogni credenziale digitale prima o poi si imbatte: il wallet contiene una dichiarazione firmata, quindi chi l'ha firmata, e come lo verificate senza scrivere a chi tiene il registro?

Questa pagina è la versione in linguaggio semplice. Spiega di cosa è fatto un DID, cosa accade quando lo si risolve, in cosa differiscono i metodi più diffusi e, altrettanto importante, cosa un DID da solo non dice.

Di cosa è fatto un DID

Un DID è una riga di testo in tre parti separate dai due punti. La prima parte non cambia mai. La seconda indica il metodo, e la terza è ciò che quel metodo richiede per trovare il documento giusto.

Quella parte centrale è l'unica vera decisione. Tutto ciò che si intende quando si discute di DID, dove stanno i dati, chi può modificarli, quanto costa tenerli attivi, lo decide il metodo e nient'altro.

did:web:credenco.com

did

Schema

Sempre le stesse tre lettere. Non dicono altro che: ciò che segue è un identificatore decentralizzato.

web

Metodo

Le regole per trovare e aggiornare il documento. Questa è la scelta con conseguenze reali, perché decide chi deve mantenere raggiungibile l'identificatore.

credenco.com

Identificatore specifico del metodo

La parte che solo quel metodo sa leggere. Qui è un nome di dominio, altrove può essere una voce di registro o la chiave pubblica stessa.

Ogni DID è costruito allo stesso modo, qualunque metodo usi.

Cosa succede quando se ne risolve uno

Da solo un DID non fa nulla. Il suo valore emerge nel momento in cui qualcuno lo risolve: trasforma la stringa nel piccolo documento che sta dietro, che elenca le chiavi pubbliche usate dal soggetto e dove il soggetto può essere raggiunto.

1. Avete un identificatore

Arriva una credenziale che nomina la parte che l'ha firmata. Per ora è una stringa e non dimostra nulla.

2. Un resolver legge il metodo

Il nome del metodo dice al resolver dove andare: recuperare un file da un dominio, leggere un registro, o estrarre la chiave dall'identificatore stesso.

3. Torna un documento

Elenca le chiavi pubbliche che il soggetto sta usando ora, e gli endpoint dove può essere raggiunto.

4. Verificate la firma

Senza alcun account, senza chiave API e senza chiedere il permesso a chi gestisce il metodo.

La risoluzione è una consultazione, non un accesso. Nessuno ve ne concede il permesso.

Perché non un nome di dominio o un certificato

Il web ha già modi per dire chi è qualcuno, quindi la domanda legittima è cosa aggiunga un DID. Un nome di dominio dice dove inviare una richiesta, ma non dice nulla su quali chiavi appartengano alla parte che sta dietro. Un certificato lega davvero una chiave a un nome, e lo fa bene, ma solo finché un'autorità continua a confermarlo e solo per la chiave per cui è stato emesso.

Una credenziale ha la scomoda abitudine di sopravvivere a entrambi. Un diploma resta un diploma tra vent'anni, molto dopo che la chiave di firma è stata ruotata e il certificato che la copriva è scaduto. Poiché un DID separa il nome dalle chiavi, l'emittente può sostituire una chiave senza che l'identificatore cambi e senza riemettere tutto ciò che ha firmato.

Le chiavi cambiano, il nome no

Ruotare una chiave compromessa significa pubblicare un nuovo documento allo stesso identificatore. Ogni riferimento all'emittente resta valido.

Verificare non richiede il permesso di nessuno

Un verificatore risolve l'identificatore e controlla la matematica. Non c'è nessun account da aprire presso l'emittente né alcun limite di richieste sul servizio di qualcun altro.

I metodi che incontrerete davvero

Sono stati registrati ben oltre cento metodi, e quasi tutti si possono tranquillamente ignorare. Tre coprono quasi tutto ciò in cui si imbatte un'organizzazione nell'ecosistema europeo.

did:web

Il documento è un file su un dominio che già controllate. Nulla di nuovo da gestire e un costo di ingresso quasi nullo, ed è per questo che la maggior parte delle organizzazioni parte da qui. Il rovescio della medaglia è che chi controlla il dominio controlla l'identificatore, e non resta traccia di cosa diceva il documento ieri.

Leggi la definizione

did:webvh

Lo stesso file ospitato su un dominio, più un registro a sola aggiunta di ogni versione che ha avuto. Un verificatore può constatare che la chiave di cui si fida oggi è stata inserita dalla parte che deteneva l'identificatore ieri, che è esattamente la lacuna lasciata aperta da did:web.

Leggi la definizione

did:key

L'identificatore è la chiave pubblica, codificata. Non c'è nulla da ospitare né da recuperare, il che lo rende ideale per identità di breve durata e usa e getta. Significa anche che la chiave non può mai essere ruotata, quindi è la scelta sbagliata per qualcosa destinato a durare.

Gli altri sono elencati nel registro W3C dei metodi DID. Trattate un metodo che non vi compare, o che è supportato da un solo prodotto, come una dipendenza da quel prodotto.

Cosa un DID non dice

È qui che la maggior parte delle spiegazioni sui DID si ferma in silenzio, ed è la parte che decide se un programma wallet funziona. Un DID dimostra continuità: la parte che ha firmato questa credenziale detiene la stessa chiave della parte che ha firmato quell'altra. Non dimostra nulla su chi sia quella parte nel mondo reale.

Chiunque può creare un DID in pochi secondi, incluso chi si spaccia per un'università. Stabilire che un identificatore appartenga davvero a un'istituzione accreditata è un lavoro a parte, svolto da un elenco di fiducia, da un certificato qualificato o da un'attestazione di una parte di cui il verificatore si fida già. Con eIDAS 2.0 è esattamente a questo che servono gli elenchi di fiducia e la registrazione delle parti affidatarie.

Lette insieme, le cose sono semplici: il DID porta le chiavi, il trust framework porta il significato, e un verificatore ha bisogno di entrambi prima di accettare qualsiasi cosa.

Che cosa significa per te

Emittente

Un solo identificatore che sopravvive a ogni rotazione di chiave, così una credenziale firmata anni fa resta verificabile e una chiave compromessa diventa un'attività operativa invece di un richiamo.

Verificatore

Potete verificare una firma senza account, contratto o integrazione per ogni emittente. Quello che vi serve ancora è un elenco di fiducia che indichi quali identificatori accettare.

Titolare del wallet

Niente da gestire. Gli identificatori stanno dentro le vostre credenziali, e il wallet li risolve per voi quando vi mostra chi ha emesso cosa.

Termini correlati

Domande frequenti

Serve una blockchain per usare i DID?

No. Quell'associazione deriva dai metodi costruiti per primi, non dallo standard. La specifica non dice nulla su dove debba risiedere un documento, e i metodi di uso quotidiano in Europa, did:web e did:webvh, sono entrambi file serviti tramite normale HTTPS da un dominio che il proprietario possiede già.

Perché non usare semplicemente un nome di dominio?

Un dominio dice dove trovare qualcosa, non quali chiavi gli appartengono, e un certificato lega le chiavi a un nome finché un'autorità lo conferma. Un DID vi dà entrambe le cose insieme e mantiene stabile l'identificatore mentre le chiavi dietro di esso cambiano, ed è questo che rende ancora verificabile oggi una credenziale firmata tre anni fa.

Quale metodo dovremmo scegliere?

Partite da quanto a lungo deve reggere l'identificatore e da chi può modificarlo. Per un emittente le cui credenziali sopravvivono alle chiavi, did:webvh offre ai verificatori la cronologia necessaria per fidarsi di una rotazione. Per pilota interni e identità di breve durata did:web o did:key è di solito sufficiente, e cambiare in seguito è una normale migrazione e non una ricostruzione.

Un DID dimostra che un'organizzazione è chi dichiara di essere?

No, e darlo per scontato è l'errore più comune. Un DID dimostra che chi ha firmato due cose deteneva la stessa chiave privata. Se quella chiave appartenga a un'università accreditata o a qualcuno che ha registrato un dominio convincente è una questione a parte, a cui rispondono un elenco di fiducia, un certificato qualificato o un'attestazione di una parte di cui vi fidate già.

Fonti

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh spiegato, sulla documentazione per sviluppatori di Credenco

Questa pagina è informativa e non costituisce consulenza legale. Per la formulazione ufficiale consultare direttamente la specifica W3C.

Parliamo di emissione con un DID