DID paaiškinta: kas yra decentralizuotas identifikatorius
Decentralizuotas identifikatorius, beveik visada rašomas DID, yra vardas šaliai, kurio niekam nereikia išduoti ir kurio niekas negali atimti. Tai atsakymas į klausimą, su kuriuo anksčiau ar vėliau susiduria kiekvienas skaitmeninis kredencialas: piniginėje yra pasirašytas teiginys, tad kas jį pasirašė ir kaip tai patikrinti nerašant registro tvarkytojui?
Šis puslapis yra versija paprasta kalba. Jame aprašoma, iš ko sudarytas DID, kas vyksta jį išsprendžiant, kuo skiriasi dažniausi metodai ir, ne mažiau svarbu, ko DID pats savaime nepasako.
Iš ko sudarytas DID
DID yra viena teksto eilutė iš trijų dalių, atskirtų dvitaškiais. Pirmoji dalis niekada nesikeičia. Antroji įvardija metodą, o trečioji yra tai, ko tam metodui reikia, kad rastų tinkamą dokumentą.
Ta vidurinė dalis yra vienintelis tikras sprendimas. Viskas, dėl ko ginčijamasi kalbant apie DID, kur laikomi duomenys, kas gali juos keisti, kiek kainuoja išlaikymas, priklauso nuo metodo ir nuo nieko daugiau.
did:web:credenco.com
did
Schema
Visada tos pačios trys raidės. Jos nesako nieko daugiau nei: toliau seka decentralizuotas identifikatorius.
web
Metodas
Taisyklės, kaip rasti ir atnaujinti dokumentą. Tai pasirinkimas su tikromis pasekmėmis, nes jis nulemia, kas turi išlaikyti identifikatorių pasiekiamą.
credenco.com
Metodui būdingas identifikatorius
Dalis, kurią perskaityti moka tik tas metodas. Čia tai domeno vardas, kitur tai gali būti registro įrašas arba pats viešasis raktas.
Kas vyksta, kai jis ieškomas
Pats savaime DID nedaro nieko. Jo vertė atsiranda tą akimirką, kai kas nors jį išsprendžia: paverčia eilutę už jos esančiu mažu dokumentu, kuriame išvardyti subjekto naudojami viešieji raktai ir tai, kur subjektą galima pasiekti.
1. Turite identifikatorių
Ateina kredencialas, įvardijantis jį pasirašiusią šalį. Kol kas tai eilutė ir ji nieko neįrodo.
2. Sprendiklis perskaito metodą
Metodo pavadinimas sprendikliui pasako, kur eiti: paimti failą iš domeno, perskaityti registrą arba išpakuoti raktą iš paties identifikatoriaus.
3. Grįžta dokumentas
Jame išvardyti viešieji raktai, kuriuos subjektas naudoja dabar, ir galiniai taškai, kuriuose jį galima pasiekti.
4. Patikrinate parašą
Be paskyros bet kur, be API rakto ir neprašydami leidimo to, kas metodą prižiūri.
Kodėl ne domeno vardas ar sertifikatas
Žiniatinklis jau turi būdų pasakyti, kas kas yra, tad teisingas klausimas yra, ką prideda DID. Domeno vardas pasako, kur siųsti užklausą, bet nieko nepasako apie tai, kokie raktai priklauso už jo esančiai šaliai. Sertifikatas iš tiesų susieja raktą su vardu, ir daro tai gerai, bet tik tol, kol tai patvirtina institucija, ir tik tam raktui, kuriam buvo išduotas.
Kredencialas turi nepatogų įprotį pergyventi abu. Diplomas po dvidešimties metų vis dar yra diplomas, gerokai po to, kai pasirašymo raktas buvo pakeistas, o jį dengęs sertifikatas baigė galioti. Kadangi DID atskiria vardą nuo raktų, išdavėjas gali pakeisti raktą nekeisdamas identifikatoriaus ir iš naujo neišduodamas visko, ką kada nors pasirašė.
Raktai keičiasi, vardas ne
Pažeisto rakto keitimas reiškia naujo dokumento paskelbimą tuo pačiu identifikatoriumi. Kiekviena nuoroda į išdavėją lieka galioti.
Tikrinimui nereikia niekieno leidimo
Tikrintojas išsprendžia identifikatorių ir patikrina matematiką. Nereikia atidaryti paskyros pas išdavėją ir nėra užklausų limito svetimoje paslaugoje.
Metodai, su kuriais tikrai susidursite
Užregistruota gerokai daugiau nei šimtas metodų, ir beveik visus galima ramiai praleisti. Trys apima beveik viską, su kuo susiduria organizacija Europos ekosistemoje.
did:web
Dokumentas yra failas domene, kurį jau valdote. Nieko naujo eksploatuoti nereikia, o įėjimo slenkstis artimas nuliui, todėl dauguma organizacijų pradeda nuo čia. Kliūtis ta, kad kas valdo domeną, valdo ir identifikatorių, ir niekas neišsaugo to, ką dokumentas sakė vakar.
Skaitykite apibrėžimądid:webvh
Tas pats domene talpinamas failas, papildytas tik pridedamu žurnalu apie kiekvieną jo turėtą versiją. Tikrintojas mato, kad raktą, kuriuo šiandien pasitiki, ten padėjo šalis, vakar turėjusi identifikatorių, ir būtent šią spragą did:web palieka atvirą.
Skaitykite apibrėžimądid:key
Identifikatorius yra užkoduotas viešasis raktas. Nėra ko talpinti ir nėra ko atsisiųsti, todėl jis idealiai tinka trumpalaikėms ir vienkartinėms tapatybėms. Tai taip pat reiškia, kad rakto niekada negalima pakeisti, tad tai netinkamas pasirinkimas bet kam, kas turi išlikti.
Likusieji išvardyti W3C DID metodų registre. Metodą, kurio ten nėra arba kurį palaiko tik vienas produktas, laikykite priklausomybe nuo to produkto.
Ko DID nepasako
Čia dauguma paaiškinimų apie DID tyliai baigiasi, o būtent ši dalis nulemia, ar piniginės programa veiks. DID įrodo tęstinumą: šalis, pasirašiusi šį kredencialą, turi tą patį raktą kaip ir šalis, pasirašiusi aną. Apie tai, kas ta šalis yra pasaulyje, jis neįrodo nieko.
DID per kelias sekundes gali sukurti bet kas, taip pat ir tas, kuris apsimeta universitetu. Nustatyti, kad identifikatorius tikrai priklauso akredituotai įstaigai, yra atskiras darbas, kurį atlieka patikimų sąrašas, kvalifikuotas sertifikatas arba patvirtinimas iš šalies, kuria tikrintojas jau pasitiki. Pagal eIDAS 2.0 būtent tam ir yra patikimų sąrašai bei pasikliaujančiųjų šalių registracija.
Skaitant kartu vaizdas paprastas: DID neša raktus, pasitikėjimo sistema neša prasmę, o tikrintojui reikia abiejų, kol ką nors priims.
Ką tai reiškia jums
Išdavėjas
Vienas identifikatorius, išgyvenantis kiekvieną rakto keitimą, todėl prieš metus pasirašytas kredencialas vis dar patikrinamas, o pažeistas raktas tampa eksploatacine užduotimi, o ne atšaukimu.
Tikrintojas
Parašą galite patikrinti be paskyros, sutarties ar integracijos su kiekvienu išdavėju. Ko vis dar reikia, yra patikimų sąrašas, nurodantis, kuriuos identifikatorius priimti.
Piniginės turėtojas
Nėra ko tvarkyti. Identifikatoriai yra jūsų kredencialų viduje, o piniginė juos išsprendžia už jus, kai parodo, kas ką išdavė.
Susiję terminai
Dažnai užduodami klausimai
Ar DID naudoti reikia blokų grandinės?
Ne. Šis ryšys kyla iš metodų, sukurtų pirmiausia, o ne iš standarto. Specifikacija nieko nesako apie tai, kur dokumentas turi būti, o Europoje kasdien naudojami metodai did:web ir did:webvh abu yra failai, pateikiami įprastu HTTPS iš domeno, kurį savininkas jau turi.
Kodėl tiesiog nenaudoti domeno vardo?
Domenas pasako, kur kažką rasti, o ne kokie raktai jam priklauso, o sertifikatas sieja raktus su vardu tol, kol tai patvirtina institucija. DID duoda abi dalis iš karto ir išlaiko identifikatorių stabilų, kol už jo esantys raktai keičiasi, ir būtent dėl to prieš trejus metus pasirašytas kredencialas šiandien vis dar patikrinamas.
Kurį metodą turėtume pasirinkti?
Pradėkite nuo to, kiek ilgai identifikatorius turi išlikti ir kas gali jį keisti. Išdavėjui, kurio kredencialai gyvuoja ilgiau nei raktai, did:webvh suteikia tikrintojams istoriją, kurios jiems reikia, kad pasitikėtų rakto keitimu. Vidiniams bandymams ir trumpalaikėms tapatybėms paprastai pakanka did:web arba did:key, o vėlesnis perėjimas yra įprasta migracija, o ne perstatymas.
Ar DID įrodo, kad organizacija yra ta, kuria save vadina?
Ne, ir manyti priešingai yra dažniausia klaida. DID įrodo, kad tas, kuris pasirašė du dalykus, turėjo tą patį privatųjį raktą. Ar tas raktas priklauso akredituotam universitetui, ar kam nors, kas užregistravo įtikinamą domeną, yra atskiras klausimas, į kurį atsako patikimų sąrašas, kvalifikuotas sertifikatas arba patvirtinimas iš šalies, kuria jau pasitikite.
Šaltiniai
Šis puslapis yra informacinis ir nėra teisinė konsultacija. Autoritetingą formuluotę rasite tiesiogiai W3C specifikacijoje.