did:web vysvetlený
Každý digitálny credential niekto podpísal a overovateľ musí vedieť zistiť, kto to je a aké kľúče dnes používa. did:web na to odpovedá infraštruktúrou, ktorú už má takmer každá organizácia: vlastným doménovým menom. Identifikátor hovorí, ktorej domény sa spýtať, odpoveďou je obyčajný súbor servírovaný cez HTTPS, a nič ďalšie existovať nemusí, aby to fungovalo.
Čo je did:web v skutočnosti
DID je trvalý identifikátor, ktorý si ktokoľvek môže vyhľadať, aby našiel verejné kľúče toho, kto ho drží. Metóda DID je pravidlo pre toto vyhľadanie a existujú ich desiatky. Niektoré zapisujú záznam do blockchainu, iné do siete postavenej práve na to, a každá núti overovateľa naučiť sa, ako práve ten systém funguje.
did:web ide opačnou cestou. Vyhľadanie je HTTPS požiadavka na doménu uvedenú v identifikátore a záznamom je súbor JSON, ktorý vlastník domény publikuje a upravuje ako ktorúkoľvek inú stránku svojho webu. Nie je k čomu sa pripájať, kam zapisovať ani čo platiť.
Preto sa objavuje tak skoro takmer v každom projekte. Tím, ktorý vie nahrať súbor na svoj webový server, môže vydávať a overovať credentials ešte v ten istý deň popoludní, a identifikátor, ktorý získa, je skutočný DID, ktorý prijme každá zodpovedajúca peňaženka aj overovateľ, nie provizórium na neskoršiu výmenu.
Ako sa z identifikátora stane URL
Mapovanie je mechanické a práve v tom je jeho zmysel. Holá doména vedie k súboru v adresári well-known, ktorý weby už používajú na strojovo čitateľné metadáta. Ak za doménu pridáte časti oddelené dvojbodkami, stanú sa z nich časti cesty, takže jedna organizácia môže vydať samostatný identifikátor pre každé oddelenie, prostredie alebo vydávajúcu službu bez toho, aby čokoľvek nové registrovala.
Dve veci sa ľahko prehliadnu. Pri čísle portu treba dvojbodku zakódovať percentom, pretože jednoduchá dvojbodka už oddeľuje časti identifikátora. A súbor musí byť servírovaný cez HTTPS s certifikátom, ktorý sa overí, pretože prenos je jediné, čo stojí medzi overovateľom a podvrhnutou odpoveďou.
Identifikátor, ktorý vám niekto dá
did:web:example.com:issuer:euHTTPS adresa, na ktorú sa mapuje, bez vyhľadávacej služby medzi tým
https://example.com/issuer/eu/did.jsonVrátený DID document s kľúčmi a koncovými bodmi
{ "id": "did:web:example.com:issuer:eu", "verificationMethod": [ ... ] }
Prečo si ju organizácie volia
Prvým dôvodom je rozpoznateľnosť. Overovateľ, ktorý vidí identifikátor ukazujúci na firemnú doménu, môže tým najjednoduchším možným spôsobom skontrolovať, že meno na credentiali zodpovedá menu na webe. Nikomu netreba najskôr vysvetľovať dopyt do registra ani reťaz certifikátov, aby to dávalo zmysel.
Druhým je, že prevádzka nič nestojí. Dokument stojí za tým istým hostingom, tým istým monitoringom a tým istým procesom zmien ako zvyšok webu. Nie je tu samostatný systém, ktorý by bolo treba financovať, udržiavať dostupný alebo vysvetľovať audítorovi, a rotácia kľúča je nasadenie, nie transakcia.
Tretím je prenositeľnosť. Pretože ju podporuje každá knižnica peňaženky aj overovateľa, je did:web metódou, ktorá s najväčšou pravdepodobnosťou zafunguje voči partnerovi, s ktorým ste nikdy neintegrovali. To z nej robí prirodzenú voľbu pre pilotné projekty, testovacie prostredia a tie podujatia zamerané na interoperabilitu, kde sa európske implementácie peňaženiek stretávajú.
Kde did:web končí
Všetko, čo metóda dáva, stojí na doméne. Kto ovláda registráciu, menné servery a certifikát, ovláda identifikátor, takže prepadnuté predĺženie, unesený účet u DNS alebo chybne vydaný certifikát stačí na to, aby niekto hovoril vaším menom. Pod tým nie je druhý podpis, o ktorý by sa dalo oprieť.
Nemá ani pamäť. Overovateľ vidí dokument taký, aký je práve teraz, a nemá ako zistiť, čo v ňom stálo minulý týždeň, takže vymenený kľúč sa nedá odlíšiť od rotovaného. did:webvh existuje presne kvôli tomu: rovnaký webhosting plus podpísaný protokol každej zmeny, do ktorého sa dá len pridávať, aby overovateľ mohol sledovať históriu od prvého záznamu po súčasný stav.
A nie je to kontrola totožnosti. Zverejnenie dokumentu pod doménou dokazuje kontrolu nad tou doménou a nič viac. Keď overovateľ potrebuje vedieť, že právnická osoba je tým, za koho sa vydáva, prichádza táto istota z Trusted List, kvalifikovaného certifikátu alebo Trust Framework postaveného na tento účel, zatiaľ čo metóda DID nesie len kľúče pod tým.
Čo to znamená pre vás
Vydavateľ
Zaobchádzajte s dokumentom ako s produkčnou infraštruktúrou od prvého dňa. Zaveďte preň riadenie zmien, sledujte, či adresa odpovedá a či certifikát platí, a nechajte vyradený kľúč uvedený na overovanie dovtedy, kým je v obehu čokoľvek, čo ním bolo podpísané.
Spoliehajúca sa strana
Stiahnuť dokument nie je to isté ako dôverovať mu. Rozhodnite sa zvlášť, ktoré domény prijímate, odmietnite všetko, čoho certifikát sa neoverí, a vyrovnávaciu pamäť používajte obozretne: zastaraná kópia udržiava odvolaný kľúč pri živote, chýbajúca položí vašu službu spolu s protistranou.
Držiteľ peňaženky
Doména v identifikátore vydavateľa stojí za pohľad. Je to jediná časť credentialu, ktorú prečítate bez akýchkoľvek nástrojov, a meno, ktoré nezodpovedá očakávanej organizácii, je dôvodom skôr prestať než pokračovať.
Súvisiace pojmy
Často kladené otázky
Potrebujem na spracovanie identifikátora did:web zvláštny softvér?
Nie. Identifikátor je návod na zostavenie URL a stiahnutie tejto adresy cez HTTPS vráti dokument. Zvládne to ľubovoľný HTTP klient, a preto je did:web zvyčajne prvou metódou, ktorú tím rozbehne. Všeobecnú knižnicu na riešenie identifikátorov sa v produkcii aj tak oplatí použiť, pretože pravidlá kódovania a kontroly dokumentu uplatňuje jednotne namiesto toho, aby ich nechávala na každom volajúcom.
Je did:web menej dôveryhodný, keďže tu nie je žiadny blockchain?
Je dôveryhodný inak. Metóda postavená na distribuovanej účtovnej knihe rozkladá záznam medzi mnoho strán, aby ho žiadna nemohla potichu prepísať. did:web kladie túto zodpovednosť na vlastníka domény a na certifikačné autority stojace za jeho TLS. Pre organizáciu, ktorej meno a web sú už tým, čo zákazníci poznajú, je to často najpoctivejšie miesto pre takúto dôveru, pokiaľ všetci chápu, že doména je slabým miestom.
Čo sa stane s už vydanými credentials, keď sa kľúče zmenia?
Overovateľ stiahne dokument v stave, v akom je teraz, takže credential podpísaný kľúčom, ktorý bol medzitým odstránený, sa už neoverí. Ponechajte vyradený kľúč v dokumente, označený tak, aby mohol overovať, ale už nie podpisovať, aspoň po dobu, počas ktorej ostávajú platné credentials, ktoré podpísal. Ak potrebujete, aby overovateľ vedel preukázať, ktorý kľúč platil k danému dátumu, práve vtedy si did:webvh svoju zložitosť navyše zaslúži.
Zdroje
Táto stránka je informatívna a nepredstavuje právne poradenstvo. Pre záväzné pokyny nahliadnite priamo do špecifikácií W3C.