DID spiegato: cos'è un identificatore decentralizzato
Un identificatore decentralizzato, quasi sempre scritto DID, è un nome per una parte che nessuno deve emettere e che nessuno può ritirare. È la risposta a una domanda in cui ogni credenziale digitale prima o poi si imbatte: il wallet contiene una dichiarazione firmata, quindi chi l'ha firmata, e come lo verificate senza scrivere a chi tiene il registro?
Questa pagina è la versione in linguaggio semplice. Spiega di cosa è fatto un DID, cosa accade quando lo si risolve, in cosa differiscono i metodi più diffusi e, altrettanto importante, cosa un DID da solo non dice.
Di cosa è fatto un DID
Un DID è una riga di testo in tre parti separate dai due punti. La prima parte non cambia mai. La seconda indica il metodo, e la terza è ciò che quel metodo richiede per trovare il documento giusto.
Quella parte centrale è l'unica vera decisione. Tutto ciò che si intende quando si discute di DID, dove stanno i dati, chi può modificarli, quanto costa tenerli attivi, lo decide il metodo e nient'altro.
did:web:credenco.com
did
Schema
Sempre le stesse tre lettere. Non dicono altro che: ciò che segue è un identificatore decentralizzato.
web
Metodo
Le regole per trovare e aggiornare il documento. Questa è la scelta con conseguenze reali, perché decide chi deve mantenere raggiungibile l'identificatore.
credenco.com
Identificatore specifico del metodo
La parte che solo quel metodo sa leggere. Qui è un nome di dominio, altrove può essere una voce di registro o la chiave pubblica stessa.
Cosa succede quando se ne risolve uno
Da solo un DID non fa nulla. Il suo valore emerge nel momento in cui qualcuno lo risolve: trasforma la stringa nel piccolo documento che sta dietro, che elenca le chiavi pubbliche usate dal soggetto e dove il soggetto può essere raggiunto.
1. Avete un identificatore
Arriva una credenziale che nomina la parte che l'ha firmata. Per ora è una stringa e non dimostra nulla.
2. Un resolver legge il metodo
Il nome del metodo dice al resolver dove andare: recuperare un file da un dominio, leggere un registro, o estrarre la chiave dall'identificatore stesso.
3. Torna un documento
Elenca le chiavi pubbliche che il soggetto sta usando ora, e gli endpoint dove può essere raggiunto.
4. Verificate la firma
Senza alcun account, senza chiave API e senza chiedere il permesso a chi gestisce il metodo.
Perché non un nome di dominio o un certificato
Il web ha già modi per dire chi è qualcuno, quindi la domanda legittima è cosa aggiunga un DID. Un nome di dominio dice dove inviare una richiesta, ma non dice nulla su quali chiavi appartengano alla parte che sta dietro. Un certificato lega davvero una chiave a un nome, e lo fa bene, ma solo finché un'autorità continua a confermarlo e solo per la chiave per cui è stato emesso.
Una credenziale ha la scomoda abitudine di sopravvivere a entrambi. Un diploma resta un diploma tra vent'anni, molto dopo che la chiave di firma è stata ruotata e il certificato che la copriva è scaduto. Poiché un DID separa il nome dalle chiavi, l'emittente può sostituire una chiave senza che l'identificatore cambi e senza riemettere tutto ciò che ha firmato.
Le chiavi cambiano, il nome no
Ruotare una chiave compromessa significa pubblicare un nuovo documento allo stesso identificatore. Ogni riferimento all'emittente resta valido.
Verificare non richiede il permesso di nessuno
Un verificatore risolve l'identificatore e controlla la matematica. Non c'è nessun account da aprire presso l'emittente né alcun limite di richieste sul servizio di qualcun altro.
I metodi che incontrerete davvero
Sono stati registrati ben oltre cento metodi, e quasi tutti si possono tranquillamente ignorare. Tre coprono quasi tutto ciò in cui si imbatte un'organizzazione nell'ecosistema europeo.
did:web
Il documento è un file su un dominio che già controllate. Nulla di nuovo da gestire e un costo di ingresso quasi nullo, ed è per questo che la maggior parte delle organizzazioni parte da qui. Il rovescio della medaglia è che chi controlla il dominio controlla l'identificatore, e non resta traccia di cosa diceva il documento ieri.
Leggi la definizionedid:webvh
Lo stesso file ospitato su un dominio, più un registro a sola aggiunta di ogni versione che ha avuto. Un verificatore può constatare che la chiave di cui si fida oggi è stata inserita dalla parte che deteneva l'identificatore ieri, che è esattamente la lacuna lasciata aperta da did:web.
Leggi la definizionedid:key
L'identificatore è la chiave pubblica, codificata. Non c'è nulla da ospitare né da recuperare, il che lo rende ideale per identità di breve durata e usa e getta. Significa anche che la chiave non può mai essere ruotata, quindi è la scelta sbagliata per qualcosa destinato a durare.
Gli altri sono elencati nel registro W3C dei metodi DID. Trattate un metodo che non vi compare, o che è supportato da un solo prodotto, come una dipendenza da quel prodotto.
Cosa un DID non dice
È qui che la maggior parte delle spiegazioni sui DID si ferma in silenzio, ed è la parte che decide se un programma wallet funziona. Un DID dimostra continuità: la parte che ha firmato questa credenziale detiene la stessa chiave della parte che ha firmato quell'altra. Non dimostra nulla su chi sia quella parte nel mondo reale.
Chiunque può creare un DID in pochi secondi, incluso chi si spaccia per un'università. Stabilire che un identificatore appartenga davvero a un'istituzione accreditata è un lavoro a parte, svolto da un elenco di fiducia, da un certificato qualificato o da un'attestazione di una parte di cui il verificatore si fida già. Con eIDAS 2.0 è esattamente a questo che servono gli elenchi di fiducia e la registrazione delle parti affidatarie.
Lette insieme, le cose sono semplici: il DID porta le chiavi, il trust framework porta il significato, e un verificatore ha bisogno di entrambi prima di accettare qualsiasi cosa.
Che cosa significa per te
Emittente
Un solo identificatore che sopravvive a ogni rotazione di chiave, così una credenziale firmata anni fa resta verificabile e una chiave compromessa diventa un'attività operativa invece di un richiamo.
Verificatore
Potete verificare una firma senza account, contratto o integrazione per ogni emittente. Quello che vi serve ancora è un elenco di fiducia che indichi quali identificatori accettare.
Titolare del wallet
Niente da gestire. Gli identificatori stanno dentro le vostre credenziali, e il wallet li risolve per voi quando vi mostra chi ha emesso cosa.
Termini correlati
Domande frequenti
Serve una blockchain per usare i DID?
No. Quell'associazione deriva dai metodi costruiti per primi, non dallo standard. La specifica non dice nulla su dove debba risiedere un documento, e i metodi di uso quotidiano in Europa, did:web e did:webvh, sono entrambi file serviti tramite normale HTTPS da un dominio che il proprietario possiede già.
Perché non usare semplicemente un nome di dominio?
Un dominio dice dove trovare qualcosa, non quali chiavi gli appartengono, e un certificato lega le chiavi a un nome finché un'autorità lo conferma. Un DID vi dà entrambe le cose insieme e mantiene stabile l'identificatore mentre le chiavi dietro di esso cambiano, ed è questo che rende ancora verificabile oggi una credenziale firmata tre anni fa.
Quale metodo dovremmo scegliere?
Partite da quanto a lungo deve reggere l'identificatore e da chi può modificarlo. Per un emittente le cui credenziali sopravvivono alle chiavi, did:webvh offre ai verificatori la cronologia necessaria per fidarsi di una rotazione. Per pilota interni e identità di breve durata did:web o did:key è di solito sufficiente, e cambiare in seguito è una normale migrazione e non una ricostruzione.
Un DID dimostra che un'organizzazione è chi dichiara di essere?
No, e darlo per scontato è l'errore più comune. Un DID dimostra che chi ha firmato due cose deteneva la stessa chiave privata. Se quella chiave appartenga a un'università accreditata o a qualcuno che ha registrato un dominio convincente è una questione a parte, a cui rispondono un elenco di fiducia, un certificato qualificato o un'attestazione di una parte di cui vi fidate già.
Fonti
Questa pagina è informativa e non costituisce consulenza legale. Per la formulazione ufficiale consultare direttamente la specifica W3C.