Preskočiť na hlavný obsah

DID vysvetlené: čo je decentralizovaný identifikátor

Decentralizovaný identifikátor, takmer vždy písaný DID, je meno pre stranu, ktoré nikto nemusí vydávať a nikto ho nemôže vziať späť. Je to odpoveď na otázku, na ktorú skôr či neskôr narazí každé digitálne poverenie: peňaženka obsahuje podpísané tvrdenie, tak kto ho podpísal a ako to overíte bez toho, aby ste písali tomu, kto vedie register?

Táto stránka je verzia v zrozumiteľnom jazyku. Opisuje, z čoho sa DID skladá, čo sa deje pri jeho rozklade, čím sa bežné metódy líšia a, rovnako dôležité, čo vám DID sám osebe nepovie.

Z čoho sa DID skladá

DID je jeden riadok textu v troch častiach oddelených dvojbodkami. Prvá časť sa nikdy nemení. Druhá pomenúva metódu a tretia je to, čo daná metóda potrebuje na nájdenie správneho dokumentu.

Tá prostredná časť je jediné skutočné rozhodnutie. Všetko, o čom sa pri DID debatuje, kde ležia dáta, kto ich smie meniť, koľko stojí prevádzka, rozhoduje metóda a nič iné.

did:web:credenco.com

did

Schéma

Vždy tie isté tri písmená. Nehovoria nič viac než: to, čo nasleduje, je decentralizovaný identifikátor.

web

Metóda

Pravidlá na nájdenie a aktualizáciu dokumentu. To je voľba so skutočnými dôsledkami, pretože rozhoduje, kto musí udržiavať identifikátor dostupný.

credenco.com

Identifikátor špecifický pre metódu

Časť, ktorú vie prečítať iba daná metóda. Tu je to doménové meno, inde to môže byť záznam v registri alebo samotný verejný kľúč.

Každý DID je postavený rovnako, nech už používa ktorúkoľvek metódu.

Čo sa stane pri vyhľadaní

Samotný DID nerobí nič. Jeho hodnota sa objaví vo chvíli, keď ho niekto rozloží: premení reťazec na malý dokument, ktorý za ním stojí a ktorý uvádza verejné kľúče používané jeho subjektom a miesta, kde je subjekt dostupný.

1. Máte identifikátor

Prichádza poverenie, ktoré menuje stranu, čo ho podpísala. Zatiaľ je to len reťazec a nič nedokazuje.

2. Resolver prečíta metódu

Názov metódy hovorí resolveru, kam ísť: stiahnuť súbor z domény, prečítať register alebo vybaliť kľúč priamo z identifikátora.

3. Vráti sa dokument

Uvádza verejné kľúče, ktoré subjekt práve používa, a koncové body, kde je dostupný.

4. Overíte podpis

Bez účtu kdekoľvek, bez kľúča API a bez žiadosti o súhlas od toho, kto metódu prevádzkuje.

Rozklad je vyhľadanie, nie prihlásenie. Nikto vám k nemu nedáva prístup.

Prečo nie doménové meno alebo certifikát

Web už má spôsoby, ako povedať, kto niekto je, takže férová otázka znie, čo k tomu DID pridáva. Doménové meno hovorí, kam poslať požiadavku, ale nič o tom, ktoré kľúče patria strane za ním. Certifikát kľúč s menom naozaj zviaže, a robí to dobre, ale len dovtedy, kým to autorita potvrdzuje, a len pre kľúč, na ktorý bol vydaný.

Poverenie má nepríjemný zvyk prežiť oboje. Diplom je diplomom aj o dvadsať rokov, dlho po tom, čo bol podpisový kľúč vymenený a certifikát, ktorý ho kryl, vypršal. Keďže DID oddeľuje meno od kľúčov, vydavateľ môže kľúč nahradiť bez toho, aby sa identifikátor zmenil, a bez opätovného vydávania všetkého, čo kedy podpísal.

Kľúče sa menia, meno nie

Výmena kompromitovaného kľúča znamená zverejniť nový dokument pod tým istým identifikátorom. Každý odkaz na vydavateľa zostáva platný.

Overenie nepotrebuje ničí súhlas

Overovateľ rozloží identifikátor a skontroluje matematiku. Netreba zakladať účet u vydavateľa a neplatí žiadny limit požiadaviek na cudziu službu.

Metódy, s ktorými sa naozaj stretnete

Zaregistrovaných je výrazne vyše sto metód a takmer všetky možno pokojne obísť. Tri pokryjú skoro všetko, s čím sa organizácia v európskom ekosystéme stretne.

did:web

Dokument je súbor na doméne, ktorú už ovládate. Nič nové na prevádzkovanie a vstupné náklady blízke nule, a preto väčšina organizácií začína tu. Háčik je v tom, že kto ovláda doménu, ovláda identifikátor, a nič neuchováva, čo dokument hovoril včera.

Prečítať definíciu

did:webvh

Ten istý súbor na doméne, plus log iba na pripájanie so všetkými verziami, ktoré kedy mal. Overovateľ vidí, že kľúč, ktorému dnes dôveruje, tam vložila strana, ktorá identifikátor držala včera, a to je presne medzera, ktorú did:web necháva otvorenú.

Prečítať definíciu

did:key

Identifikátorom je zakódovaný verejný kľúč. Niet čo hostovať ani čo sťahovať, čo je ideálne pre krátkodobé a jednorazové identity. Znamená to však aj, že kľúč nemožno nikdy vymeniť, takže je to zlá voľba pre čokoľvek, čo má vydržať.

Zvyšok je uvedený v registri metód DID vedenom W3C. S metódou, ktorá tam nie je alebo ktorú podporuje jediný produkt, zaobchádzajte ako so závislosťou od toho produktu.

Čo vám DID nepovie

Tu väčšina výkladov o DID potichu končí, a pritom práve táto časť rozhoduje, či program s peňaženkami funguje. DID dokazuje kontinuitu: strana, ktorá podpísala toto poverenie, drží ten istý kľúč ako strana, ktorá podpísala to druhé. O tom, kto tá strana v skutočnosti je, nedokazuje nič.

DID si môže za pár sekúnd vytvoriť ktokoľvek vrátane niekoho, kto sa vydáva za univerzitu. Určiť, že identifikátor naozaj patrí akreditovanej inštitúcii, je samostatná práca, ktorú odvedie dôveryhodný zoznam, kvalifikovaný certifikát alebo potvrdenie od strany, ktorej overovateľ už dôveruje. Podľa eIDAS 2.0 sú presne na to dôveryhodné zoznamy a registrácia spoliehajúcich sa strán.

Prečítané spolu je to jednoduché: DID nesie kľúče, rámec dôvery nesie význam, a overovateľ potrebuje oboje, než čokoľvek prijme.

Čo to znamená pre vás

Vydavateľ

Jeden identifikátor, ktorý prežije každú výmenu kľúča, takže poverenie podpísané pred rokmi je stále overiteľné a kompromitovaný kľúč je prevádzková úloha, nie sťahovanie z obehu.

Overovateľ

Podpis môžete overiť bez účtu, zmluvy alebo integrácie pre každého vydavateľa zvlášť. Čo stále potrebujete, je dôveryhodný zoznam, ktorý hovorí, ktoré identifikátory prijímať.

Držiteľ peňaženky

Nie je čo spravovať. Identifikátory sú vnútri vašich poverení a peňaženka ich za vás rozloží, keď vám ukáže, kto čo vydal.

Súvisiace pojmy

Často kladené otázky

Je na používanie DID potrebný blockchain?

Nie. Táto súvislosť pochádza z metód, ktoré vznikli ako prvé, nie zo štandardu. Špecifikácia nehovorí nič o tom, kde má dokument ležať, a metódy používané v Európe denne, did:web a did:webvh, sú obe súbory doručované cez bežné HTTPS z domény, ktorú vlastník už má.

Prečo jednoducho nepoužiť doménové meno?

Doména hovorí, kde niečo nájsť, nie ktoré kľúče k nej patria, a certifikát viaže kľúče na meno len dovtedy, kým to autorita potvrdzuje. DID vám dá obe veci naraz a udrží identifikátor stabilný, zatiaľ čo kľúče za ním sa menia, a práve preto je poverenie podpísané pred troma rokmi dodnes overiteľné.

Ktorú metódu by sme mali zvoliť?

Vychádzajte z toho, ako dlho má identifikátor vydržať a kto ho smie meniť. Pre vydavateľa, ktorého poverenia žijú dlhšie ako kľúče, dáva did:webvh overovateľom históriu, ktorú potrebujú, aby výmene kľúča dôverovali. Pre interné piloty a krátkodobé identity zvyčajne stačí did:web alebo did:key a neskorší prechod je bežná migrácia, nie prestavba.

Dokazuje DID, že organizácia je tým, za koho sa vydáva?

Nie, a predpokladať opak je najčastejšia chyba. DID dokazuje, že ten, kto podpísal dve veci, držal ten istý súkromný kľúč. Či ten kľúč patrí akreditovanej univerzite, alebo niekomu, kto si zaregistroval presvedčivú doménu, je samostatná otázka, na ktorú odpovedá dôveryhodný zoznam, kvalifikovaný certifikát alebo potvrdenie od strany, ktorej už dôverujete.

Zdroje

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh vysvetlené, vo vývojárskej dokumentácii Credenco

Táto stránka je informatívna a nepredstavuje právne poradenstvo. Záväzné znenie nájdete priamo v špecifikácii W3C.

Porozprávajme sa o vydávaní pomocou DID