Pāriet uz galveno saturu

DID skaidrojums: kas ir decentralizēts identifikators

Decentralizēts identifikators, gandrīz vienmēr rakstīts kā DID, ir nosaukums pusei, kas nevienam nav jāizsniedz un ko neviens nevar atņemt. Tā ir atbilde uz jautājumu, ar ko agrāk vai vēlāk saskaras katrs digitāls apliecinājums: makā ir parakstīts apgalvojums, tātad kas to parakstīja un kā to pārbaudīt, nerakstot reģistra turētājam?

Šī lapa ir versija vienkāršā valodā. Tā aptver, no kā sastāv DID, kas notiek to izšķirot, ar ko atšķiras izplatītākās metodes un, tikpat svarīgi, ko DID pats par sevi nepasaka.

No kā sastāv DID

DID ir viena teksta rinda trīs daļās, kas atdalītas ar koliem. Pirmā daļa nekad nemainās. Otrā nosauc metodi, bet trešā ir tas, kas šai metodei nepieciešams, lai atrastu pareizo dokumentu.

Šī vidējā daļa ir vienīgais patiesais lēmums. Viss, par ko strīdas, runājot par DID, kur atrodas dati, kas tos drīkst mainīt, cik maksā uzturēšana, izriet no metodes un ne no kā cita.

did:web:credenco.com

did

Shēma

Vienmēr tie paši trīs burti. Tie nepasaka neko vairāk kā: tālāk seko decentralizēts identifikators.

web

Metode

Noteikumi dokumenta atrašanai un atjaunināšanai. Šī ir izvēle ar reālām sekām, jo tā nosaka, kam jānodrošina identifikatora sasniedzamība.

credenco.com

Metodei specifisks identifikators

Daļa, ko prot izlasīt tikai šī metode. Šeit tas ir domēna vārds, citur tas var būt ieraksts reģistrā vai pati publiskā atslēga.

Katrs DID ir veidots vienādi, lai kādu metodi tas izmantotu.

Kas notiek, kad to uzmeklē

Pats par sevi DID neko nedara. Tā vērtība parādās brīdī, kad kāds to izšķir: pārvērš virkni tam pakārtotajā mazajā dokumentā, kurā uzskaitītas subjekta lietotās publiskās atslēgas un tas, kur subjekts ir sasniedzams.

1. Jums ir identifikators

Pienāk apliecinājums, kas nosauc to parakstījušo pusi. Pagaidām tā ir virkne un neko nepierāda.

2. Izšķīrējs nolasa metodi

Metodes nosaukums pasaka izšķīrējam, kurp doties: paņemt failu no domēna, nolasīt reģistru vai izpakot atslēgu no paša identifikatora.

3. Atgriežas dokuments

Tajā uzskaitītas publiskās atslēgas, ko subjekts lieto tagad, un galapunkti, kur tas sasniedzams.

4. Jūs pārbaudāt parakstu

Bez konta jebkur, bez API atslēgas un bez atļaujas prasīšanas tam, kurš metodi uztur.

Izšķiršana ir meklēšana, nevis pieteikšanās. Neviens jums tai nepiešķir piekļuvi.

Kāpēc ne domēna vārds vai sertifikāts

Tīmeklī jau ir veidi, kā pateikt, kas kāds ir, tāpēc godīgs jautājums ir, ko DID pievieno. Domēna vārds pasaka, kurp sūtīt pieprasījumu, bet neko nepasaka par to, kuras atslēgas pieder aiz tā esošajai pusei. Sertifikāts gan sasaista atslēgu ar vārdu, un dara to labi, bet tikai tik ilgi, kamēr iestāde to apliecina, un tikai tai atslēgai, kurai tas izdots.

Apliecinājumam piemīt neērts ieradums pārdzīvot abus. Diploms pēc divdesmit gadiem joprojām ir diploms, ilgi pēc tam, kad parakstīšanas atslēga ir nomainīta un to segušais sertifikāts beidzies. Tā kā DID atdala vārdu no atslēgām, izsniedzējs var nomainīt atslēgu, nemainot identifikatoru un atkārtoti neizsniedzot visu, ko jebkad parakstījis.

Atslēgas mainās, vārds nē

Kompromitētas atslēgas nomaiņa nozīmē jauna dokumenta publicēšanu pie tā paša identifikatora. Katra atsauce uz izsniedzēju paliek spēkā.

Pārbaudei nav vajadzīga neviena atļauja

Pārbaudītājs izšķir identifikatoru un pārbauda matemātiku. Nav jāatver konts pie izsniedzēja, un uz sveša pakalpojuma nav pieprasījumu ierobežojuma.

Metodes, ar kurām patiešām saskarsieties

Reģistrētas ir krietni vairāk nekā simts metodes, un gandrīz visas var mierīgi atstāt bez ievērības. Trīs aptver gandrīz visu, ar ko organizācija Eiropas ekosistēmā saskaras.

did:web

Dokuments ir fails domēnā, ko jūs jau kontrolējat. Nekas jauns nav jāuztur, un ieejas slieksnis ir tuvu nullei, tāpēc lielākā daļa organizāciju sāk šeit. Āķis ir tāds, ka tas, kurš kontrolē domēnu, kontrolē identifikatoru, un nekas nesaglabā to, ko dokuments teica vakar.

Lasīt definīciju

did:webvh

Tas pats domēnā mitinātais fails, kā arī tikai papildināms žurnāls ar katru versiju, kāda tam jebkad bijusi. Pārbaudītājs redz, ka atslēgu, kurai šodien uzticas, tur ielika puse, kas identifikatoru turēja vakar, un tieši šo robu did:web atstāj vaļā.

Lasīt definīciju

did:key

Identifikators ir kodēta publiskā atslēga. Nekas nav jāmitina un nekas nav jālejupielādē, kas to padara ideāli piemērotu īslaicīgām un vienreizlietojamām identitātēm. Tas nozīmē arī, ka atslēgu nekad nevar nomainīt, tāpēc tā ir nepareiza izvēle kaut kam ilgstošam.

Pārējās ir uzskaitītas W3C DID metožu reģistrā. Metodi, kuras tur nav vai kuru atbalsta tikai viens produkts, uztveriet kā atkarību no šī produkta.

Ko DID nepasaka

Šeit vairums skaidrojumu par DID klusi beidzas, un tieši šī daļa izšķir, vai maka programma darbojas. DID pierāda nepārtrauktību: puse, kas parakstīja šo apliecinājumu, tur to pašu atslēgu, ko puse, kas parakstīja otru. Par to, kas šī puse ir pasaulē, tas nepierāda neko.

DID dažās sekundēs var izveidot jebkurš, arī tas, kurš uzdodas par universitāti. Noteikt, ka identifikators tiešām pieder akreditētai iestādei, ir atsevišķs darbs, ko paveic uzticamo saraksts, kvalificēts sertifikāts vai apliecinājums no puses, kurai pārbaudītājs jau uzticas. eIDAS 2.0 ietvaros tieši tam ir uzticamo saraksti un paļāvības pušu reģistrācija.

Lasot abus kopā, aina ir vienkārša: DID nes atslēgas, uzticamības ietvars nes nozīmi, un pārbaudītājam vajadzīgi abi, pirms tas kaut ko pieņem.

Ko tas nozīmē jums

Izsniedzējs

Viens identifikators, kas pārdzīvo katru atslēgas maiņu, tāpēc pirms gadiem parakstīts apliecinājums joprojām ir pārbaudāms, un kompromitēta atslēga kļūst par ekspluatācijas uzdevumu, nevis atsaukšanu.

Pārbaudītājs

Parakstu varat pārbaudīt bez konta, līguma vai integrācijas ar katru izsniedzēju. Kas joprojām vajadzīgs, ir uzticamo saraksts, kas pasaka, kurus identifikatorus pieņemt.

Maka turētājs

Nekas nav jāpārvalda. Identifikatori atrodas jūsu apliecinājumos, un maks tos izšķir jūsu vietā, kad parāda, kurš ko izsniedzis.

Saistītie termini

Biežāk uzdotie jautājumi

Vai DID lietošanai ir vajadzīga blokķēde?

Nē. Šī saistība nāk no metodēm, kas tika izveidotas vispirms, nevis no standarta. Specifikācija neko nesaka par to, kur dokumentam jāatrodas, un Eiropā ikdienā lietotās metodes did:web un did:webvh abas ir faili, ko pasniedz pa parasto HTTPS no domēna, kas īpašniekam jau pieder.

Kāpēc gan neizmantot vienkārši domēna vārdu?

Domēns pasaka, kur kaut ko atrast, nevis kuras atslēgas tam pieder, bet sertifikāts sasaista atslēgas ar vārdu tikai tik ilgi, kamēr to apliecina iestāde. DID dod abas daļas uzreiz un notur identifikatoru stabilu, kamēr aiz tā esošās atslēgas mainās, un tieši tāpēc pirms trim gadiem parakstīts apliecinājums šodien joprojām ir pārbaudāms.

Kuru metodi mums izvēlēties?

Sāciet ar to, cik ilgi identifikatoram jānoturas un kas to drīkst mainīt. Izsniedzējam, kura apliecinājumi dzīvo ilgāk par atslēgām, did:webvh sniedz pārbaudītājiem vēsturi, kas nepieciešama, lai uzticētos atslēgas maiņai. Iekšējiem izmēģinājumiem un īslaicīgām identitātēm parasti pietiek ar did:web vai did:key, un vēlāka pāreja ir parasta migrācija, nevis pārbūve.

Vai DID pierāda, ka organizācija ir tā, par ko uzdodas?

Nē, un pieņemt pretējo ir visbiežākā kļūda. DID pierāda, ka tam, kurš parakstīja divas lietas, bija tā pati privātā atslēga. Vai šī atslēga pieder akreditētai universitātei vai kādam, kas reģistrējis pārliecinošu domēnu, ir atsevišķs jautājums, uz kuru atbild uzticamo saraksts, kvalificēts sertifikāts vai apliecinājums no puses, kurai jūs jau uzticaties.

Avoti

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh skaidrojums Credenco izstrādātāju dokumentācijā

Šī lapa ir informatīva un nav juridisks padoms. Saistošo formulējumu skatiet tieši W3C specifikācijā.

Parunāsim par izsniegšanu ar DID