Hopp til hovedinnhold

DID forklart: hva en desentralisert identifikator er

En desentralisert identifikator, nesten alltid skrevet DID, er et navn på en part som ingen må utstede og ingen kan ta tilbake. Den er svaret på et spørsmål enhver digital credential før eller siden møter: lommeboken inneholder en signert erklæring, så hvem signerte den, og hvordan kontrollerer du det uten å skrive til den som fører registeret?

Denne siden er versjonen i klarspråk. Den dekker hva en DID består av, hva som skjer når en slås opp, hvordan de vanlige metodene skiller seg, og like viktig, hva en DID alene ikke forteller deg.

Hva en DID består av

En DID er én tekstlinje i tre deler, atskilt med kolon. Den første delen endrer seg aldri. Den andre navngir metoden, og den tredje er det metoden trenger for å finne riktig dokument.

Den midterste delen er den eneste virkelige beslutningen. Alt folk mener når de diskuterer DID-er, hvor dataene ligger, hvem som kan endre dem, hva det koster å holde det i drift, avgjøres av metoden og ingenting annet.

did:web:credenco.com

did

Skjema

Alltid de samme tre bokstavene. De sier ikke mer enn: det som følger er en desentralisert identifikator.

web

Metode

Reglene for å finne og oppdatere dokumentet. Dette er valget med reelle konsekvenser, fordi det avgjør hvem som må holde identifikatoren tilgjengelig.

credenco.com

Metodespesifikk identifikator

Delen bare den metoden vet hvordan skal leses. Her er det et domenenavn, andre steder kan det være en registeroppføring eller den offentlige nøkkelen selv.

Hver DID er bygget opp likt, uansett hvilken metode den bruker.

Hva som skjer når en slås opp

Alene gjør en DID ingenting. Verdien oppstår i øyeblikket noen slår den opp: gjør tekststrengen om til det lille dokumentet bak den, som lister opp de offentlige nøklene subjektet bruker og hvor subjektet kan nås.

1. Du har en identifikator

En credential kommer inn og navngir parten som signerte den. Så langt er det en tekststreng, og den beviser ingenting.

2. En resolver leser metoden

Metodenavnet forteller resolveren hvor den skal: hente en fil fra et domene, lese et register, eller pakke ut nøkkelen fra identifikatoren selv.

3. Et dokument kommer tilbake

Det lister opp de offentlige nøklene subjektet bruker nå, og endepunktene der det kan nås.

4. Du kontrollerer signaturen

Uten konto noe sted, uten API-nøkkel og uten å be om tillatelse fra den som driver metoden.

Oppslag er et oppslag, ikke en innlogging. Ingen gir deg tilgang til det.

Hvorfor ikke et domenenavn eller et sertifikat

Nettet har allerede måter å si hvem noen er på, så det rimelige spørsmålet er hva en DID tilfører. Et domenenavn sier hvor en forespørsel skal sendes, men ingenting om hvilke nøkler som tilhører parten bak. Et sertifikat binder riktignok en nøkkel til et navn, og gjør det godt, men bare så lenge en myndighet fortsetter å si det og bare for nøkkelen det ble utstedt for.

En credential har den brysomme vanen å overleve begge. Et vitnemål er fortsatt et vitnemål om tjue år, lenge etter at signeringsnøkkelen er rotert og sertifikatet som dekket den er utløpt. Fordi en DID skiller navnet fra nøklene, kan utstederen bytte en nøkkel uten at identifikatoren endres og uten å utstede alt den noen gang har signert på nytt.

Nøklene skiftes, navnet ikke

Å rotere en kompromittert nøkkel betyr å publisere et nytt dokument på samme identifikator. Enhver henvisning til utstederen forblir gyldig.

Kontroll krever ingens tillatelse

En verifikator slår opp identifikatoren og kontrollerer matematikken. Det er ingen konto å opprette hos utstederen og ingen forespørselsgrense på en annens tjeneste.

Metodene du faktisk vil møte

Godt over hundre metoder er registrert, og nesten alle kan du trygt ignorere. Tre dekker nesten alt en organisasjon i det europeiske økosystemet møter.

did:web

Dokumentet er en fil på et domene du allerede kontrollerer. Ingenting nytt å drifte, og terskelen er nær null, og derfor starter de fleste organisasjoner her. Haken er at den som kontrollerer domenet kontrollerer identifikatoren, og ingenting tar vare på hva dokumentet sa i går.

Les definisjonen

did:webvh

Den samme filen på et domene, pluss en logg som bare kan utvides med hver versjon den noen gang har hatt. En verifikator kan se at nøkkelen den stoler på i dag ble lagt der av parten som hadde identifikatoren i går, og det er nettopp hullet did:web lar stå åpent.

Les definisjonen

did:key

Identifikatoren er den offentlige nøkkelen, kodet. Det er ingenting å hoste og ingenting å hente, noe som gjør den ideell for kortlivede og engangsidentiteter. Det betyr også at nøkkelen aldri kan roteres, så den er feil valg for noe som skal vare.

Resten er listet i W3Cs register over DID-metoder. Behandle en metode som ikke står der, eller som bare ett produkt støtter, som en avhengighet til det produktet.

Hva en DID ikke forteller deg

Her stopper de fleste forklaringer om DID-er stille, og nettopp denne delen avgjør om et lommebokprogram fungerer. En DID beviser kontinuitet: parten som signerte denne credentialen har samme nøkkel som parten som signerte den andre. Den beviser ingenting om hvem den parten er i verden.

Hvem som helst kan opprette en DID på noen sekunder, også noen som utgir seg for å være et universitet. Å fastslå at en identifikator virkelig tilhører en akkreditert institusjon er en egen jobb, gjort av en tiltrodd liste, et kvalifisert sertifikat eller en attestering fra en part verifikatoren allerede stoler på. Under eIDAS 2.0 er det nettopp dette de tiltrodde listene og registreringen av forlitende parter er til for.

Lest sammen er bildet enkelt: DID-en bærer nøklene, tillitsrammeverket bærer betydningen, og en verifikator trenger begge før den aksepterer noe.

Hva dette betyr for deg

Utsteder

Én identifikator som overlever hver nøkkelrotasjon, slik at en credential du signerte for år siden fortsatt kan kontrolleres og en kompromittert nøkkel blir en driftsoppgave i stedet for en tilbakekalling.

Verifikator

Du kan kontrollere en signatur uten konto, kontrakt eller integrasjon per utsteder. Det du fortsatt trenger er en tiltrodd liste som sier hvilke identifikatorer du skal godta.

Lommebokinnehaver

Ingenting å administrere. Identifikatorene ligger inne i credentialene dine, og lommeboken slår dem opp for deg når den viser hvem som utstedte hva.

Relaterte begreper

Ofte stilte spørsmål

Trenger man en blokkjede for å bruke DID-er?

Nei. Den koblingen kommer fra metodene som ble bygget først, ikke fra standarden. Spesifikasjonen sier ingenting om hvor et dokument må ligge, og metodene som brukes daglig i Europa, did:web og did:webvh, er begge filer som serveres over vanlig HTTPS fra et domene eieren allerede har.

Hvorfor ikke bare bruke et domenenavn?

Et domene sier hvor noe finnes, ikke hvilke nøkler som hører til, og et sertifikat binder nøkler til et navn så lenge en myndighet sier det. En DID gir deg begge deler samtidig og holder identifikatoren stabil mens nøklene bak den skiftes ut, og det er dette som gjør at en credential signert for tre år siden fortsatt kan kontrolleres i dag.

Hvilken metode bør vi velge?

Start med hvor lenge identifikatoren må holde og hvem som får endre den. For en utsteder hvis credentials lever lenger enn nøklene, gir did:webvh verifikatorene historikken de trenger for å stole på en nøkkelrotasjon. For interne piloter og kortlivede identiteter holder som regel did:web eller did:key, og å bytte senere er en vanlig migrering og ikke en ombygging.

Beviser en DID at en organisasjon er den den utgir seg for å være?

Nei, og å tro det er den vanligste feilen. En DID beviser at den som signerte to ting hadde samme private nøkkel. Om den nøkkelen tilhører et akkreditert universitet eller noen som registrerte et overbevisende domene, er et eget spørsmål, besvart av en tiltrodd liste, et kvalifisert sertifikat eller en attestering fra en part du allerede stoler på.

Kilder

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh forklart, i Credencos utviklerdokumentasjon

Denne siden er informativ og utgjør ikke juridisk rådgivning. Se W3C-spesifikasjonen direkte for den autoritative ordlyden.

Snakk med oss om utstedelse med en DID