Preskoči na glavno vsebino

DID pojasnjeno: kaj je decentraliziran identifikator

Decentraliziran identifikator, skoraj vedno zapisan kot DID, je ime za stranko, ki ga nikomur ni treba izdati in ga nihče ne more odvzeti. Je odgovor na vprašanje, na katero prej ali slej naleti vsaka digitalna poverilnica: denarnica hrani podpisano izjavo, kdo jo je torej podpisal in kako to preverite, ne da bi pisali tistemu, ki vodi register?

Ta stran je različica v preprostem jeziku. Pokriva, iz česa je DID sestavljen, kaj se zgodi ob razreševanju, v čem se pogoste metode razlikujejo in, prav tako pomembno, česa DID sam po sebi ne pove.

Iz česa je sestavljen DID

DID je ena vrstica besedila v treh delih, ločenih z dvopičji. Prvi del se nikoli ne spremeni. Drugi poimenuje metodo, tretji pa je tisto, kar ta metoda potrebuje, da najde pravi dokument.

Ta srednji del je edina prava odločitev. Vse, o čemer se ob DID-jih razpravlja, kje so podatki, kdo jih sme spreminjati, koliko stane vzdrževanje, določa metoda in nič drugega.

did:web:credenco.com

did

Shema

Vedno iste tri črke. Povedo le: kar sledi, je decentraliziran identifikator.

web

Metoda

Pravila za iskanje in posodabljanje dokumenta. To je odločitev z resničnimi posledicami, saj določa, kdo mora identifikator ohranjati dosegljiv.

credenco.com

Identifikator, značilen za metodo

Del, ki ga zna prebrati samo ta metoda. Tu je to domensko ime, drugje je lahko vnos v register ali kar javni ključ.

Vsak DID je zgrajen enako, ne glede na to, katero metodo uporablja.

Kaj se zgodi ob razreševanju

Sam po sebi DID ne naredi ničesar. Njegova vrednost se pokaže v trenutku, ko ga nekdo razreši: niz znakov spremeni v majhen dokument za njim, ki navaja javne ključe, ki jih uporablja njegov subjekt, in kje je subjekt dosegljiv.

1. Imate identifikator

Prispe poverilnica, ki imenuje stranko, ki jo je podpisala. Zaenkrat je to niz znakov in ne dokazuje ničesar.

2. Razreševalnik prebere metodo

Ime metode razreševalniku pove, kam naj gre: prenesti datoteko z domene, prebrati register ali izluščiti ključ iz samega identifikatorja.

3. Vrne se dokument

Navaja javne ključe, ki jih subjekt uporablja zdaj, in končne točke, kjer je dosegljiv.

4. Preverite podpis

Brez računa kjer koli, brez ključa API in brez prošnje za dovoljenje tistemu, ki upravlja metodo.

Razreševanje je poizvedba, ne prijava. Nihče vam do nje ne odobri dostopa.

Zakaj ne domensko ime ali potrdilo

Splet že ima načine, kako povedati, kdo je nekdo, zato je pošteno vprašanje, kaj DID dodaja. Domensko ime pove, kam poslati zahtevo, ne pove pa nič o tem, kateri ključi pripadajo stranki za njo. Potrdilo ključ z imenom res poveže, in to dobro, a le dokler to potrjuje organ in le za ključ, za katerega je bilo izdano.

Poverilnica ima neprijetno navado, da preživi oboje. Diploma je še čez dvajset let diploma, dolgo po tem, ko je bil podpisni ključ zamenjan in je potrdilo, ki ga je pokrivalo, poteklo. Ker DID loči ime od ključev, lahko izdajatelj ključ zamenja, ne da bi se identifikator spremenil in ne da bi znova izdal vse, kar je kdaj podpisal.

Ključi se menjajo, ime ne

Zamenjava ogroženega ključa pomeni objavo novega dokumenta pod istim identifikatorjem. Vsako sklicevanje na izdajatelja ostane veljavno.

Preverjanje ne potrebuje ničijega dovoljenja

Preveritelj razreši identifikator in preveri matematiko. Pri izdajatelju ni treba odpirati računa in za tujo storitev ne velja nobena omejitev zahtev.

Metode, na katere boste res naleteli

Registriranih je krepko več kot sto metod in skoraj vse lahko mirno spregledate. Tri pokrivajo skoraj vse, na kar organizacija v evropskem ekosistemu naleti.

did:web

Dokument je datoteka na domeni, ki jo že nadzirate. Nič novega za upravljanje in vstopni prag blizu nič, zato večina organizacij začne tukaj. Zadrega je v tem, da kdor nadzira domeno, nadzira identifikator, in nič ne ohranja tega, kaj je dokument govoril včeraj.

Preberite definicijo

did:webvh

Ista datoteka na domeni, poleg tega pa dnevnik, ki se lahko le dopolnjuje, z vsako različico, ki jo je kdaj imela. Preveritelj vidi, da je ključ, ki mu danes zaupa, tja postavila stranka, ki je identifikator imela včeraj, in prav to je vrzel, ki jo did:web pušča odprto.

Preberite definicijo

did:key

Identifikator je javni ključ, zapisan v kodirani obliki. Ni ničesar gostiti in ničesar prenašati, kar je idealno za kratkotrajne identitete za enkratno uporabo. Pomeni pa tudi, da ključa nikoli ni mogoče zamenjati, zato je napačna izbira za karkoli, kar naj bi trajalo.

Preostale najdete v registru metod DID pri W3C. Metodo, ki je tam ni ali jo podpira le en izdelek, obravnavajte kot odvisnost od tega izdelka.

Česa DID ne pove

Tu se večina razlag o DID-jih tiho konča, prav ta del pa odloča, ali program z denarnicami deluje. DID dokazuje kontinuiteto: stranka, ki je podpisala to poverilnico, ima isti ključ kot stranka, ki je podpisala ono drugo. O tem, kdo je ta stranka v resničnem svetu, ne dokazuje ničesar.

DID lahko v nekaj sekundah ustvari kdor koli, tudi nekdo, ki se izdaja za univerzo. Ugotoviti, da identifikator res pripada akreditirani ustanovi, je ločeno delo, ki ga opravijo zaupanja vreden seznam, kvalificirano potrdilo ali potrditev stranke, ki ji preveritelj že zaupa. Po eIDAS 2.0 sta prav za to tu zaupanja vredna seznama in registracija zanašajočih se strank.

Prebrano skupaj je slika preprosta: DID nosi ključe, okvir zaupanja nosi pomen, in preveritelj potrebuje oboje, preden kar koli sprejme.

Kaj to pomeni za vas

Izdajatelj

En identifikator, ki preživi vsako zamenjavo ključa, tako da je poverilnica, podpisana pred leti, še vedno preverljiva, ogrožen ključ pa postane operativna naloga namesto odpoklica.

Preveritelj

Podpis lahko preverite brez računa, pogodbe ali integracije za vsakega izdajatelja posebej. Kar še potrebujete, je zaupanja vreden seznam, ki pove, katere identifikatorje sprejemati.

Imetnik denarnice

Ni ničesar za upravljanje. Identifikatorji so v vaših poverilnicah, denarnica pa jih razreši namesto vas, ko vam pokaže, kdo je kaj izdal.

Sorodni pojmi

Pogosta vprašanja

Ali za uporabo DID potrebujete veriženje blokov?

Ne. Ta povezava izvira iz metod, ki so nastale prve, ne iz standarda. Specifikacija ne pove nič o tem, kje mora dokument stati, metodi, ki se v Evropi uporabljata vsak dan, did:web in did:webvh, pa sta obe datoteki, postreženi prek navadnega HTTPS z domene, ki jo lastnik že ima.

Zakaj ne bi preprosto uporabili domenskega imena?

Domena pove, kje nekaj najti, ne pa kateri ključi ji pripadajo, potrdilo pa veže ključe na ime le, dokler to potrjuje organ. DID vam da oboje hkrati in ohranja identifikator stabilen, medtem ko se ključi za njim menjajo, in prav zato je poverilnica, podpisana pred tremi leti, danes še vedno preverljiva.

Katero metodo naj izberemo?

Izhajajte iz tega, kako dolgo mora identifikator zdržati in kdo ga sme spreminjati. Izdajatelju, čigar poverilnice živijo dlje od ključev, did:webvh preveriteljem ponudi zgodovino, ki jo potrebujejo, da zaupajo zamenjavi ključa. Za interne pilote in kratkotrajne identitete običajno zadošča did:web ali did:key, poznejši prehod pa je običajna migracija in ne predelava.

Ali DID dokazuje, da je organizacija tista, za katero se izdaja?

Ne, in domnevati nasprotno je najpogostejša napaka. DID dokazuje, da je tisti, ki je podpisal dve stvari, imel isti zasebni ključ. Ali ta ključ pripada akreditirani univerzi ali nekomu, ki je registriral prepričljivo domeno, je ločeno vprašanje, na katero odgovorijo zaupanja vreden seznam, kvalificirano potrdilo ali potrditev stranke, ki ji že zaupate.

Viri

  1. W3C Decentralized Identifiers (DIDs)
  2. W3C DID Resolution
  3. W3C DID Extensions: Methods
  4. did:webvh pojasnjeno, v razvijalski dokumentaciji Credenco

Ta stran je informativna in ne pomeni pravnega nasveta. Za zavezujoče besedilo si oglejte neposredno specifikacijo W3C.

Pogovorimo se o izdajanju z DID