Salt la conținutul principal

DID explicat: ce este un identificator descentralizat

Un identificator descentralizat, scris aproape întotdeauna DID, este un nume pentru o parte pe care nimeni nu trebuie să îl emită și nimeni nu îl poate retrage. Este răspunsul la o întrebare pe care orice acreditare digitală o întâlnește mai devreme sau mai târziu: portofelul conține o declarație semnată, deci cine a semnat-o și cum verificați asta fără să scrieți celui care ține registrul?

Această pagină este versiunea în limbaj simplu. Acoperă din ce este alcătuit un DID, ce se întâmplă când este rezolvat, prin ce diferă metodele obișnuite și, la fel de important, ce nu vă spune un DID de unul singur.

Din ce este alcătuit un DID

Un DID este o singură linie de text în trei părți, separate prin două puncte. Prima parte nu se schimbă niciodată. A doua denumește metoda, iar a treia este ceea ce îi trebuie acelei metode ca să găsească documentul potrivit.

Partea din mijloc este singura decizie reală. Tot ce se dezbate în legătură cu DID-urile, unde stau datele, cine le poate modifica, cât costă menținerea lor, este decis de metodă și de nimic altceva.

did:web:credenco.com

did

Schemă

Întotdeauna aceleași trei litere. Nu spun mai mult decât: ceea ce urmează este un identificator descentralizat.

web

Metodă

Regulile pentru găsirea și actualizarea documentului. Aceasta este alegerea cu consecințe reale, pentru că hotărăște cine trebuie să mențină identificatorul accesibil.

credenco.com

Identificator specific metodei

Partea pe care doar acea metodă știe să o citească. Aici este un nume de domeniu, în altă parte poate fi o înregistrare într-un registru sau chiar cheia publică.

Orice DID este construit la fel, indiferent de metoda pe care o folosește.

Ce se întâmplă când este rezolvat

De unul singur, un DID nu face nimic. Valoarea lui apare în momentul în care cineva îl rezolvă: transformă șirul de caractere în micul document din spatele lui, care enumeră cheile publice folosite de subiectul său și unde poate fi contactat subiectul.

1. Aveți un identificator

Sosește o acreditare care numește partea care a semnat-o. Deocamdată este doar un șir de caractere și nu dovedește nimic.

2. Un rezolvator citește metoda

Numele metodei îi spune rezolvatorului unde să meargă: să descarce un fișier de pe un domeniu, să citească un registru sau să extragă cheia chiar din identificator.

3. Se întoarce un document

Enumeră cheile publice pe care subiectul le folosește acum și punctele unde poate fi contactat.

4. Verificați semnătura

Fără cont nicăieri, fără cheie API și fără a cere permisiunea celui care operează metoda.

Rezolvarea este o căutare, nu o autentificare. Nimeni nu vă acordă acces la ea.

De ce nu un nume de domeniu sau un certificat

Web-ul are deja moduri de a spune cine este cineva, așa că întrebarea corectă este ce adaugă un DID. Un nume de domeniu spune unde să trimiți o cerere, dar nu spune nimic despre ce chei aparțin părții din spate. Un certificat chiar leagă o cheie de un nume, și o face bine, dar numai atât timp cât o autoritate continuă să confirme și numai pentru cheia pentru care a fost emis.

O acreditare are obiceiul supărător de a le supraviețui ambelor. O diplomă rămâne o diplomă peste douăzeci de ani, mult după ce cheia de semnare a fost rotită și certificatul care o acoperea a expirat. Pentru că un DID separă numele de chei, emitentul poate înlocui o cheie fără ca identificatorul să se schimbe și fără a reemite tot ce a semnat vreodată.

Cheile se schimbă, numele nu

Rotirea unei chei compromise înseamnă publicarea unui document nou la același identificator. Orice referință către emitent rămâne valabilă.

Verificarea nu cere permisiunea nimănui

Un verificator rezolvă identificatorul și verifică matematica. Nu există niciun cont de deschis la emitent și nicio limită de cereri pe serviciul altcuiva.

Metodele pe care chiar le veți întâlni

Au fost înregistrate cu mult peste o sută de metode, iar pe aproape toate le puteți ignora liniștit. Trei acoperă aproape tot ce întâlnește o organizație în ecosistemul european.

did:web

Documentul este un fișier pe un domeniu pe care îl controlați deja. Nimic nou de operat și un cost de intrare aproape de zero, de aceea majoritatea organizațiilor încep aici. Neajunsul este că cine controlează domeniul controlează identificatorul, și nimic nu păstrează ce spunea documentul ieri.

Citiți definiția

did:webvh

Același fișier găzduit pe un domeniu, plus un jurnal doar cu adăugare al fiecărei versiuni pe care a avut-o vreodată. Un verificator poate vedea că cheia în care are încredere azi a fost pusă acolo de partea care deținea identificatorul ieri, exact golul pe care did:web îl lasă deschis.

Citiți definiția

did:key

Identificatorul este cheia publică, codificată. Nu există nimic de găzduit și nimic de descărcat, ceea ce o face ideală pentru identități de scurtă durată și de unică folosință. Înseamnă însă și că cheia nu poate fi niciodată rotită, deci este alegerea greșită pentru orice trebuie să dureze.

Restul sunt listate în registrul W3C al metodelor DID. Tratați o metodă care nu se află acolo, sau pe care o susține un singur produs, ca pe o dependență de acel produs.

Ce nu vă spune un DID

Aici se opresc discret majoritatea explicațiilor despre DID-uri, și tocmai această parte decide dacă un program de portofel funcționează. Un DID dovedește continuitate: partea care a semnat această acreditare deține aceeași cheie ca partea care a semnat-o pe cealaltă. Nu dovedește nimic despre cine este acea parte în lume.

Oricine poate crea un DID în câteva secunde, inclusiv cineva care se dă drept universitate. A stabili că un identificator aparține cu adevărat unei instituții acreditate este o muncă separată, făcută de o listă de încredere, un certificat calificat sau o atestare de la o parte în care verificatorul are deja încredere. Sub eIDAS 2.0, exact pentru asta există listele de încredere și înregistrarea părților utilizatoare.

Citite împreună, lucrurile sunt simple: DID-ul poartă cheile, cadrul de încredere poartă înțelesul, iar un verificator are nevoie de amândouă înainte să accepte ceva.

Ce înseamnă asta pentru dumneavoastră

Emitent

Un singur identificator care supraviețuiește fiecărei rotații de cheie, astfel încât o acreditare semnată acum ani rămâne verificabilă, iar o cheie compromisă devine o sarcină operațională în loc de o retragere.

Verificator

Puteți verifica o semnătură fără cont, contract sau integrare pentru fiecare emitent. Ce vă trebuie în continuare este o listă de încredere care să spună ce identificatori să acceptați.

Deținător de portofel

Nimic de administrat. Identificatorii se află în interiorul acreditărilor dumneavoastră, iar portofelul îi rezolvă în locul dumneavoastră când vă arată cine ce a emis.

Termeni asociați

Întrebări frecvente

Este nevoie de blockchain pentru a folosi DID-uri?

Nu. Asocierea vine de la metodele construite primele, nu de la standard. Specificația nu spune nimic despre locul unde trebuie să se afle un document, iar metodele folosite zilnic în Europa, did:web și did:webvh, sunt amândouă fișiere servite prin HTTPS obișnuit de pe un domeniu pe care proprietarul îl are deja.

De ce să nu folosim pur și simplu un nume de domeniu?

Un domeniu spune unde poate fi găsit ceva, nu ce chei îi aparțin, iar un certificat leagă cheile de un nume atât timp cât o autoritate confirmă asta. Un DID vă oferă ambele deodată și păstrează identificatorul stabil în timp ce cheile din spate se schimbă, iar asta face ca o acreditare semnată acum trei ani să fie și azi verificabilă.

Ce metodă ar trebui să alegem?

Porniți de la cât timp trebuie să reziste identificatorul și cine are voie să îl modifice. Pentru un emitent ale cărui acreditări trăiesc mai mult decât cheile, did:webvh le oferă verificatorilor istoricul de care au nevoie ca să aibă încredere într-o rotație de cheie. Pentru piloți interni și identități de scurtă durată, did:web sau did:key este de obicei suficient, iar schimbarea ulterioară este o migrare obișnuită, nu o reconstrucție.

Dovedește un DID că o organizație este cine pretinde că este?

Nu, iar a presupune contrariul este cea mai frecventă greșeală. Un DID dovedește că cel care a semnat două lucruri deținea aceeași cheie privată. Dacă acea cheie aparține unei universități acreditate sau cuiva care a înregistrat un domeniu convingător este o întrebare separată, la care răspund o listă de încredere, un certificat calificat sau o atestare de la o parte în care aveți deja încredere.

Surse

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh explicat, în documentația pentru dezvoltatori Credenco

Această pagină are caracter informativ și nu constituie consultanță juridică. Consultați direct specificația W3C pentru formularea oficială.

Discutați cu noi despre emiterea cu un DID