DID skaidrojums: kas ir decentralizēts identifikators
Decentralizēts identifikators, gandrīz vienmēr rakstīts kā DID, ir nosaukums pusei, kas nevienam nav jāizsniedz un ko neviens nevar atņemt. Tā ir atbilde uz jautājumu, ar ko agrāk vai vēlāk saskaras katrs digitāls apliecinājums: makā ir parakstīts apgalvojums, tātad kas to parakstīja un kā to pārbaudīt, nerakstot reģistra turētājam?
Šī lapa ir versija vienkāršā valodā. Tā aptver, no kā sastāv DID, kas notiek to izšķirot, ar ko atšķiras izplatītākās metodes un, tikpat svarīgi, ko DID pats par sevi nepasaka.
No kā sastāv DID
DID ir viena teksta rinda trīs daļās, kas atdalītas ar koliem. Pirmā daļa nekad nemainās. Otrā nosauc metodi, bet trešā ir tas, kas šai metodei nepieciešams, lai atrastu pareizo dokumentu.
Šī vidējā daļa ir vienīgais patiesais lēmums. Viss, par ko strīdas, runājot par DID, kur atrodas dati, kas tos drīkst mainīt, cik maksā uzturēšana, izriet no metodes un ne no kā cita.
did:web:credenco.com
did
Shēma
Vienmēr tie paši trīs burti. Tie nepasaka neko vairāk kā: tālāk seko decentralizēts identifikators.
web
Metode
Noteikumi dokumenta atrašanai un atjaunināšanai. Šī ir izvēle ar reālām sekām, jo tā nosaka, kam jānodrošina identifikatora sasniedzamība.
credenco.com
Metodei specifisks identifikators
Daļa, ko prot izlasīt tikai šī metode. Šeit tas ir domēna vārds, citur tas var būt ieraksts reģistrā vai pati publiskā atslēga.
Kas notiek, kad to uzmeklē
Pats par sevi DID neko nedara. Tā vērtība parādās brīdī, kad kāds to izšķir: pārvērš virkni tam pakārtotajā mazajā dokumentā, kurā uzskaitītas subjekta lietotās publiskās atslēgas un tas, kur subjekts ir sasniedzams.
1. Jums ir identifikators
Pienāk apliecinājums, kas nosauc to parakstījušo pusi. Pagaidām tā ir virkne un neko nepierāda.
2. Izšķīrējs nolasa metodi
Metodes nosaukums pasaka izšķīrējam, kurp doties: paņemt failu no domēna, nolasīt reģistru vai izpakot atslēgu no paša identifikatora.
3. Atgriežas dokuments
Tajā uzskaitītas publiskās atslēgas, ko subjekts lieto tagad, un galapunkti, kur tas sasniedzams.
4. Jūs pārbaudāt parakstu
Bez konta jebkur, bez API atslēgas un bez atļaujas prasīšanas tam, kurš metodi uztur.
Kāpēc ne domēna vārds vai sertifikāts
Tīmeklī jau ir veidi, kā pateikt, kas kāds ir, tāpēc godīgs jautājums ir, ko DID pievieno. Domēna vārds pasaka, kurp sūtīt pieprasījumu, bet neko nepasaka par to, kuras atslēgas pieder aiz tā esošajai pusei. Sertifikāts gan sasaista atslēgu ar vārdu, un dara to labi, bet tikai tik ilgi, kamēr iestāde to apliecina, un tikai tai atslēgai, kurai tas izdots.
Apliecinājumam piemīt neērts ieradums pārdzīvot abus. Diploms pēc divdesmit gadiem joprojām ir diploms, ilgi pēc tam, kad parakstīšanas atslēga ir nomainīta un to segušais sertifikāts beidzies. Tā kā DID atdala vārdu no atslēgām, izsniedzējs var nomainīt atslēgu, nemainot identifikatoru un atkārtoti neizsniedzot visu, ko jebkad parakstījis.
Atslēgas mainās, vārds nē
Kompromitētas atslēgas nomaiņa nozīmē jauna dokumenta publicēšanu pie tā paša identifikatora. Katra atsauce uz izsniedzēju paliek spēkā.
Pārbaudei nav vajadzīga neviena atļauja
Pārbaudītājs izšķir identifikatoru un pārbauda matemātiku. Nav jāatver konts pie izsniedzēja, un uz sveša pakalpojuma nav pieprasījumu ierobežojuma.
Metodes, ar kurām patiešām saskarsieties
Reģistrētas ir krietni vairāk nekā simts metodes, un gandrīz visas var mierīgi atstāt bez ievērības. Trīs aptver gandrīz visu, ar ko organizācija Eiropas ekosistēmā saskaras.
did:web
Dokuments ir fails domēnā, ko jūs jau kontrolējat. Nekas jauns nav jāuztur, un ieejas slieksnis ir tuvu nullei, tāpēc lielākā daļa organizāciju sāk šeit. Āķis ir tāds, ka tas, kurš kontrolē domēnu, kontrolē identifikatoru, un nekas nesaglabā to, ko dokuments teica vakar.
Lasīt definīcijudid:webvh
Tas pats domēnā mitinātais fails, kā arī tikai papildināms žurnāls ar katru versiju, kāda tam jebkad bijusi. Pārbaudītājs redz, ka atslēgu, kurai šodien uzticas, tur ielika puse, kas identifikatoru turēja vakar, un tieši šo robu did:web atstāj vaļā.
Lasīt definīcijudid:key
Identifikators ir kodēta publiskā atslēga. Nekas nav jāmitina un nekas nav jālejupielādē, kas to padara ideāli piemērotu īslaicīgām un vienreizlietojamām identitātēm. Tas nozīmē arī, ka atslēgu nekad nevar nomainīt, tāpēc tā ir nepareiza izvēle kaut kam ilgstošam.
Pārējās ir uzskaitītas W3C DID metožu reģistrā. Metodi, kuras tur nav vai kuru atbalsta tikai viens produkts, uztveriet kā atkarību no šī produkta.
Ko DID nepasaka
Šeit vairums skaidrojumu par DID klusi beidzas, un tieši šī daļa izšķir, vai maka programma darbojas. DID pierāda nepārtrauktību: puse, kas parakstīja šo apliecinājumu, tur to pašu atslēgu, ko puse, kas parakstīja otru. Par to, kas šī puse ir pasaulē, tas nepierāda neko.
DID dažās sekundēs var izveidot jebkurš, arī tas, kurš uzdodas par universitāti. Noteikt, ka identifikators tiešām pieder akreditētai iestādei, ir atsevišķs darbs, ko paveic uzticamo saraksts, kvalificēts sertifikāts vai apliecinājums no puses, kurai pārbaudītājs jau uzticas. eIDAS 2.0 ietvaros tieši tam ir uzticamo saraksti un paļāvības pušu reģistrācija.
Lasot abus kopā, aina ir vienkārša: DID nes atslēgas, uzticamības ietvars nes nozīmi, un pārbaudītājam vajadzīgi abi, pirms tas kaut ko pieņem.
Ko tas nozīmē jums
Izsniedzējs
Viens identifikators, kas pārdzīvo katru atslēgas maiņu, tāpēc pirms gadiem parakstīts apliecinājums joprojām ir pārbaudāms, un kompromitēta atslēga kļūst par ekspluatācijas uzdevumu, nevis atsaukšanu.
Pārbaudītājs
Parakstu varat pārbaudīt bez konta, līguma vai integrācijas ar katru izsniedzēju. Kas joprojām vajadzīgs, ir uzticamo saraksts, kas pasaka, kurus identifikatorus pieņemt.
Maka turētājs
Nekas nav jāpārvalda. Identifikatori atrodas jūsu apliecinājumos, un maks tos izšķir jūsu vietā, kad parāda, kurš ko izsniedzis.
Saistītie termini
Biežāk uzdotie jautājumi
Vai DID lietošanai ir vajadzīga blokķēde?
Nē. Šī saistība nāk no metodēm, kas tika izveidotas vispirms, nevis no standarta. Specifikācija neko nesaka par to, kur dokumentam jāatrodas, un Eiropā ikdienā lietotās metodes did:web un did:webvh abas ir faili, ko pasniedz pa parasto HTTPS no domēna, kas īpašniekam jau pieder.
Kāpēc gan neizmantot vienkārši domēna vārdu?
Domēns pasaka, kur kaut ko atrast, nevis kuras atslēgas tam pieder, bet sertifikāts sasaista atslēgas ar vārdu tikai tik ilgi, kamēr to apliecina iestāde. DID dod abas daļas uzreiz un notur identifikatoru stabilu, kamēr aiz tā esošās atslēgas mainās, un tieši tāpēc pirms trim gadiem parakstīts apliecinājums šodien joprojām ir pārbaudāms.
Kuru metodi mums izvēlēties?
Sāciet ar to, cik ilgi identifikatoram jānoturas un kas to drīkst mainīt. Izsniedzējam, kura apliecinājumi dzīvo ilgāk par atslēgām, did:webvh sniedz pārbaudītājiem vēsturi, kas nepieciešama, lai uzticētos atslēgas maiņai. Iekšējiem izmēģinājumiem un īslaicīgām identitātēm parasti pietiek ar did:web vai did:key, un vēlāka pāreja ir parasta migrācija, nevis pārbūve.
Vai DID pierāda, ka organizācija ir tā, par ko uzdodas?
Nē, un pieņemt pretējo ir visbiežākā kļūda. DID pierāda, ka tam, kurš parakstīja divas lietas, bija tā pati privātā atslēga. Vai šī atslēga pieder akreditētai universitātei vai kādam, kas reģistrējis pārliecinošu domēnu, ir atsevišķs jautājums, uz kuru atbild uzticamo saraksts, kvalificēts sertifikāts vai apliecinājums no puses, kurai jūs jau uzticaties.
Avoti
Šī lapa ir informatīva un nav juridisks padoms. Saistošo formulējumu skatiet tieši W3C specifikācijā.