DID vysvetlené: čo je decentralizovaný identifikátor
Decentralizovaný identifikátor, takmer vždy písaný DID, je meno pre stranu, ktoré nikto nemusí vydávať a nikto ho nemôže vziať späť. Je to odpoveď na otázku, na ktorú skôr či neskôr narazí každé digitálne poverenie: peňaženka obsahuje podpísané tvrdenie, tak kto ho podpísal a ako to overíte bez toho, aby ste písali tomu, kto vedie register?
Táto stránka je verzia v zrozumiteľnom jazyku. Opisuje, z čoho sa DID skladá, čo sa deje pri jeho rozklade, čím sa bežné metódy líšia a, rovnako dôležité, čo vám DID sám osebe nepovie.
Z čoho sa DID skladá
DID je jeden riadok textu v troch častiach oddelených dvojbodkami. Prvá časť sa nikdy nemení. Druhá pomenúva metódu a tretia je to, čo daná metóda potrebuje na nájdenie správneho dokumentu.
Tá prostredná časť je jediné skutočné rozhodnutie. Všetko, o čom sa pri DID debatuje, kde ležia dáta, kto ich smie meniť, koľko stojí prevádzka, rozhoduje metóda a nič iné.
did:web:credenco.com
did
Schéma
Vždy tie isté tri písmená. Nehovoria nič viac než: to, čo nasleduje, je decentralizovaný identifikátor.
web
Metóda
Pravidlá na nájdenie a aktualizáciu dokumentu. To je voľba so skutočnými dôsledkami, pretože rozhoduje, kto musí udržiavať identifikátor dostupný.
credenco.com
Identifikátor špecifický pre metódu
Časť, ktorú vie prečítať iba daná metóda. Tu je to doménové meno, inde to môže byť záznam v registri alebo samotný verejný kľúč.
Čo sa stane pri vyhľadaní
Samotný DID nerobí nič. Jeho hodnota sa objaví vo chvíli, keď ho niekto rozloží: premení reťazec na malý dokument, ktorý za ním stojí a ktorý uvádza verejné kľúče používané jeho subjektom a miesta, kde je subjekt dostupný.
1. Máte identifikátor
Prichádza poverenie, ktoré menuje stranu, čo ho podpísala. Zatiaľ je to len reťazec a nič nedokazuje.
2. Resolver prečíta metódu
Názov metódy hovorí resolveru, kam ísť: stiahnuť súbor z domény, prečítať register alebo vybaliť kľúč priamo z identifikátora.
3. Vráti sa dokument
Uvádza verejné kľúče, ktoré subjekt práve používa, a koncové body, kde je dostupný.
4. Overíte podpis
Bez účtu kdekoľvek, bez kľúča API a bez žiadosti o súhlas od toho, kto metódu prevádzkuje.
Prečo nie doménové meno alebo certifikát
Web už má spôsoby, ako povedať, kto niekto je, takže férová otázka znie, čo k tomu DID pridáva. Doménové meno hovorí, kam poslať požiadavku, ale nič o tom, ktoré kľúče patria strane za ním. Certifikát kľúč s menom naozaj zviaže, a robí to dobre, ale len dovtedy, kým to autorita potvrdzuje, a len pre kľúč, na ktorý bol vydaný.
Poverenie má nepríjemný zvyk prežiť oboje. Diplom je diplomom aj o dvadsať rokov, dlho po tom, čo bol podpisový kľúč vymenený a certifikát, ktorý ho kryl, vypršal. Keďže DID oddeľuje meno od kľúčov, vydavateľ môže kľúč nahradiť bez toho, aby sa identifikátor zmenil, a bez opätovného vydávania všetkého, čo kedy podpísal.
Kľúče sa menia, meno nie
Výmena kompromitovaného kľúča znamená zverejniť nový dokument pod tým istým identifikátorom. Každý odkaz na vydavateľa zostáva platný.
Overenie nepotrebuje ničí súhlas
Overovateľ rozloží identifikátor a skontroluje matematiku. Netreba zakladať účet u vydavateľa a neplatí žiadny limit požiadaviek na cudziu službu.
Metódy, s ktorými sa naozaj stretnete
Zaregistrovaných je výrazne vyše sto metód a takmer všetky možno pokojne obísť. Tri pokryjú skoro všetko, s čím sa organizácia v európskom ekosystéme stretne.
did:web
Dokument je súbor na doméne, ktorú už ovládate. Nič nové na prevádzkovanie a vstupné náklady blízke nule, a preto väčšina organizácií začína tu. Háčik je v tom, že kto ovláda doménu, ovláda identifikátor, a nič neuchováva, čo dokument hovoril včera.
Prečítať definíciudid:webvh
Ten istý súbor na doméne, plus log iba na pripájanie so všetkými verziami, ktoré kedy mal. Overovateľ vidí, že kľúč, ktorému dnes dôveruje, tam vložila strana, ktorá identifikátor držala včera, a to je presne medzera, ktorú did:web necháva otvorenú.
Prečítať definíciudid:key
Identifikátorom je zakódovaný verejný kľúč. Niet čo hostovať ani čo sťahovať, čo je ideálne pre krátkodobé a jednorazové identity. Znamená to však aj, že kľúč nemožno nikdy vymeniť, takže je to zlá voľba pre čokoľvek, čo má vydržať.
Zvyšok je uvedený v registri metód DID vedenom W3C. S metódou, ktorá tam nie je alebo ktorú podporuje jediný produkt, zaobchádzajte ako so závislosťou od toho produktu.
Čo vám DID nepovie
Tu väčšina výkladov o DID potichu končí, a pritom práve táto časť rozhoduje, či program s peňaženkami funguje. DID dokazuje kontinuitu: strana, ktorá podpísala toto poverenie, drží ten istý kľúč ako strana, ktorá podpísala to druhé. O tom, kto tá strana v skutočnosti je, nedokazuje nič.
DID si môže za pár sekúnd vytvoriť ktokoľvek vrátane niekoho, kto sa vydáva za univerzitu. Určiť, že identifikátor naozaj patrí akreditovanej inštitúcii, je samostatná práca, ktorú odvedie dôveryhodný zoznam, kvalifikovaný certifikát alebo potvrdenie od strany, ktorej overovateľ už dôveruje. Podľa eIDAS 2.0 sú presne na to dôveryhodné zoznamy a registrácia spoliehajúcich sa strán.
Prečítané spolu je to jednoduché: DID nesie kľúče, rámec dôvery nesie význam, a overovateľ potrebuje oboje, než čokoľvek prijme.
Čo to znamená pre vás
Vydavateľ
Jeden identifikátor, ktorý prežije každú výmenu kľúča, takže poverenie podpísané pred rokmi je stále overiteľné a kompromitovaný kľúč je prevádzková úloha, nie sťahovanie z obehu.
Overovateľ
Podpis môžete overiť bez účtu, zmluvy alebo integrácie pre každého vydavateľa zvlášť. Čo stále potrebujete, je dôveryhodný zoznam, ktorý hovorí, ktoré identifikátory prijímať.
Držiteľ peňaženky
Nie je čo spravovať. Identifikátory sú vnútri vašich poverení a peňaženka ich za vás rozloží, keď vám ukáže, kto čo vydal.
Súvisiace pojmy
Často kladené otázky
Je na používanie DID potrebný blockchain?
Nie. Táto súvislosť pochádza z metód, ktoré vznikli ako prvé, nie zo štandardu. Špecifikácia nehovorí nič o tom, kde má dokument ležať, a metódy používané v Európe denne, did:web a did:webvh, sú obe súbory doručované cez bežné HTTPS z domény, ktorú vlastník už má.
Prečo jednoducho nepoužiť doménové meno?
Doména hovorí, kde niečo nájsť, nie ktoré kľúče k nej patria, a certifikát viaže kľúče na meno len dovtedy, kým to autorita potvrdzuje. DID vám dá obe veci naraz a udrží identifikátor stabilný, zatiaľ čo kľúče za ním sa menia, a práve preto je poverenie podpísané pred troma rokmi dodnes overiteľné.
Ktorú metódu by sme mali zvoliť?
Vychádzajte z toho, ako dlho má identifikátor vydržať a kto ho smie meniť. Pre vydavateľa, ktorého poverenia žijú dlhšie ako kľúče, dáva did:webvh overovateľom históriu, ktorú potrebujú, aby výmene kľúča dôverovali. Pre interné piloty a krátkodobé identity zvyčajne stačí did:web alebo did:key a neskorší prechod je bežná migrácia, nie prestavba.
Dokazuje DID, že organizácia je tým, za koho sa vydáva?
Nie, a predpokladať opak je najčastejšia chyba. DID dokazuje, že ten, kto podpísal dve veci, držal ten istý súkromný kľúč. Či ten kľúč patrí akreditovanej univerzite, alebo niekomu, kto si zaregistroval presvedčivú doménu, je samostatná otázka, na ktorú odpovedá dôveryhodný zoznam, kvalifikovaný certifikát alebo potvrdenie od strany, ktorej už dôverujete.
Zdroje
Táto stránka je informatívna a nepredstavuje právne poradenstvo. Záväzné znenie nájdete priamo v špecifikácii W3C.