Praleisti ir pereiti prie pagrindinio turinio

DID paaiškinta: kas yra decentralizuotas identifikatorius

Decentralizuotas identifikatorius, beveik visada rašomas DID, yra vardas šaliai, kurio niekam nereikia išduoti ir kurio niekas negali atimti. Tai atsakymas į klausimą, su kuriuo anksčiau ar vėliau susiduria kiekvienas skaitmeninis kredencialas: piniginėje yra pasirašytas teiginys, tad kas jį pasirašė ir kaip tai patikrinti nerašant registro tvarkytojui?

Šis puslapis yra versija paprasta kalba. Jame aprašoma, iš ko sudarytas DID, kas vyksta jį išsprendžiant, kuo skiriasi dažniausi metodai ir, ne mažiau svarbu, ko DID pats savaime nepasako.

Iš ko sudarytas DID

DID yra viena teksto eilutė iš trijų dalių, atskirtų dvitaškiais. Pirmoji dalis niekada nesikeičia. Antroji įvardija metodą, o trečioji yra tai, ko tam metodui reikia, kad rastų tinkamą dokumentą.

Ta vidurinė dalis yra vienintelis tikras sprendimas. Viskas, dėl ko ginčijamasi kalbant apie DID, kur laikomi duomenys, kas gali juos keisti, kiek kainuoja išlaikymas, priklauso nuo metodo ir nuo nieko daugiau.

did:web:credenco.com

did

Schema

Visada tos pačios trys raidės. Jos nesako nieko daugiau nei: toliau seka decentralizuotas identifikatorius.

web

Metodas

Taisyklės, kaip rasti ir atnaujinti dokumentą. Tai pasirinkimas su tikromis pasekmėmis, nes jis nulemia, kas turi išlaikyti identifikatorių pasiekiamą.

credenco.com

Metodui būdingas identifikatorius

Dalis, kurią perskaityti moka tik tas metodas. Čia tai domeno vardas, kitur tai gali būti registro įrašas arba pats viešasis raktas.

Kiekvienas DID sudarytas vienodai, kad ir kokį metodą naudotų.

Kas vyksta, kai jis ieškomas

Pats savaime DID nedaro nieko. Jo vertė atsiranda tą akimirką, kai kas nors jį išsprendžia: paverčia eilutę už jos esančiu mažu dokumentu, kuriame išvardyti subjekto naudojami viešieji raktai ir tai, kur subjektą galima pasiekti.

1. Turite identifikatorių

Ateina kredencialas, įvardijantis jį pasirašiusią šalį. Kol kas tai eilutė ir ji nieko neįrodo.

2. Sprendiklis perskaito metodą

Metodo pavadinimas sprendikliui pasako, kur eiti: paimti failą iš domeno, perskaityti registrą arba išpakuoti raktą iš paties identifikatoriaus.

3. Grįžta dokumentas

Jame išvardyti viešieji raktai, kuriuos subjektas naudoja dabar, ir galiniai taškai, kuriuose jį galima pasiekti.

4. Patikrinate parašą

Be paskyros bet kur, be API rakto ir neprašydami leidimo to, kas metodą prižiūri.

Išsprendimas yra paieška, o ne prisijungimas. Niekas jums prie jo prieigos nesuteikia.

Kodėl ne domeno vardas ar sertifikatas

Žiniatinklis jau turi būdų pasakyti, kas kas yra, tad teisingas klausimas yra, ką prideda DID. Domeno vardas pasako, kur siųsti užklausą, bet nieko nepasako apie tai, kokie raktai priklauso už jo esančiai šaliai. Sertifikatas iš tiesų susieja raktą su vardu, ir daro tai gerai, bet tik tol, kol tai patvirtina institucija, ir tik tam raktui, kuriam buvo išduotas.

Kredencialas turi nepatogų įprotį pergyventi abu. Diplomas po dvidešimties metų vis dar yra diplomas, gerokai po to, kai pasirašymo raktas buvo pakeistas, o jį dengęs sertifikatas baigė galioti. Kadangi DID atskiria vardą nuo raktų, išdavėjas gali pakeisti raktą nekeisdamas identifikatoriaus ir iš naujo neišduodamas visko, ką kada nors pasirašė.

Raktai keičiasi, vardas ne

Pažeisto rakto keitimas reiškia naujo dokumento paskelbimą tuo pačiu identifikatoriumi. Kiekviena nuoroda į išdavėją lieka galioti.

Tikrinimui nereikia niekieno leidimo

Tikrintojas išsprendžia identifikatorių ir patikrina matematiką. Nereikia atidaryti paskyros pas išdavėją ir nėra užklausų limito svetimoje paslaugoje.

Metodai, su kuriais tikrai susidursite

Užregistruota gerokai daugiau nei šimtas metodų, ir beveik visus galima ramiai praleisti. Trys apima beveik viską, su kuo susiduria organizacija Europos ekosistemoje.

did:web

Dokumentas yra failas domene, kurį jau valdote. Nieko naujo eksploatuoti nereikia, o įėjimo slenkstis artimas nuliui, todėl dauguma organizacijų pradeda nuo čia. Kliūtis ta, kad kas valdo domeną, valdo ir identifikatorių, ir niekas neišsaugo to, ką dokumentas sakė vakar.

Skaitykite apibrėžimą

did:webvh

Tas pats domene talpinamas failas, papildytas tik pridedamu žurnalu apie kiekvieną jo turėtą versiją. Tikrintojas mato, kad raktą, kuriuo šiandien pasitiki, ten padėjo šalis, vakar turėjusi identifikatorių, ir būtent šią spragą did:web palieka atvirą.

Skaitykite apibrėžimą

did:key

Identifikatorius yra užkoduotas viešasis raktas. Nėra ko talpinti ir nėra ko atsisiųsti, todėl jis idealiai tinka trumpalaikėms ir vienkartinėms tapatybėms. Tai taip pat reiškia, kad rakto niekada negalima pakeisti, tad tai netinkamas pasirinkimas bet kam, kas turi išlikti.

Likusieji išvardyti W3C DID metodų registre. Metodą, kurio ten nėra arba kurį palaiko tik vienas produktas, laikykite priklausomybe nuo to produkto.

Ko DID nepasako

Čia dauguma paaiškinimų apie DID tyliai baigiasi, o būtent ši dalis nulemia, ar piniginės programa veiks. DID įrodo tęstinumą: šalis, pasirašiusi šį kredencialą, turi tą patį raktą kaip ir šalis, pasirašiusi aną. Apie tai, kas ta šalis yra pasaulyje, jis neįrodo nieko.

DID per kelias sekundes gali sukurti bet kas, taip pat ir tas, kuris apsimeta universitetu. Nustatyti, kad identifikatorius tikrai priklauso akredituotai įstaigai, yra atskiras darbas, kurį atlieka patikimų sąrašas, kvalifikuotas sertifikatas arba patvirtinimas iš šalies, kuria tikrintojas jau pasitiki. Pagal eIDAS 2.0 būtent tam ir yra patikimų sąrašai bei pasikliaujančiųjų šalių registracija.

Skaitant kartu vaizdas paprastas: DID neša raktus, pasitikėjimo sistema neša prasmę, o tikrintojui reikia abiejų, kol ką nors priims.

Ką tai reiškia jums

Išdavėjas

Vienas identifikatorius, išgyvenantis kiekvieną rakto keitimą, todėl prieš metus pasirašytas kredencialas vis dar patikrinamas, o pažeistas raktas tampa eksploatacine užduotimi, o ne atšaukimu.

Tikrintojas

Parašą galite patikrinti be paskyros, sutarties ar integracijos su kiekvienu išdavėju. Ko vis dar reikia, yra patikimų sąrašas, nurodantis, kuriuos identifikatorius priimti.

Piniginės turėtojas

Nėra ko tvarkyti. Identifikatoriai yra jūsų kredencialų viduje, o piniginė juos išsprendžia už jus, kai parodo, kas ką išdavė.

Susiję terminai

Dažnai užduodami klausimai

Ar DID naudoti reikia blokų grandinės?

Ne. Šis ryšys kyla iš metodų, sukurtų pirmiausia, o ne iš standarto. Specifikacija nieko nesako apie tai, kur dokumentas turi būti, o Europoje kasdien naudojami metodai did:web ir did:webvh abu yra failai, pateikiami įprastu HTTPS iš domeno, kurį savininkas jau turi.

Kodėl tiesiog nenaudoti domeno vardo?

Domenas pasako, kur kažką rasti, o ne kokie raktai jam priklauso, o sertifikatas sieja raktus su vardu tol, kol tai patvirtina institucija. DID duoda abi dalis iš karto ir išlaiko identifikatorių stabilų, kol už jo esantys raktai keičiasi, ir būtent dėl to prieš trejus metus pasirašytas kredencialas šiandien vis dar patikrinamas.

Kurį metodą turėtume pasirinkti?

Pradėkite nuo to, kiek ilgai identifikatorius turi išlikti ir kas gali jį keisti. Išdavėjui, kurio kredencialai gyvuoja ilgiau nei raktai, did:webvh suteikia tikrintojams istoriją, kurios jiems reikia, kad pasitikėtų rakto keitimu. Vidiniams bandymams ir trumpalaikėms tapatybėms paprastai pakanka did:web arba did:key, o vėlesnis perėjimas yra įprasta migracija, o ne perstatymas.

Ar DID įrodo, kad organizacija yra ta, kuria save vadina?

Ne, ir manyti priešingai yra dažniausia klaida. DID įrodo, kad tas, kuris pasirašė du dalykus, turėjo tą patį privatųjį raktą. Ar tas raktas priklauso akredituotam universitetui, ar kam nors, kas užregistravo įtikinamą domeną, yra atskiras klausimas, į kurį atsako patikimų sąrašas, kvalifikuotas sertifikatas arba patvirtinimas iš šalies, kuria jau pasitikite.

Šaltiniai

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh paaiškinta Credenco kūrėjų dokumentacijoje

Šis puslapis yra informacinis ir nėra teisinė konsultacija. Autoritetingą formuluotę rasite tiesiogiai W3C specifikacijoje.

Pakalbėkime apie išdavimą su DID