DID förklarat: vad en decentraliserad identifierare är
En decentraliserad identifierare, nästan alltid skriven DID, är ett namn på en part som ingen behöver utfärda och ingen kan ta tillbaka. Den är svaret på en fråga som varje digitalt intyg förr eller senare stöter på: plånboken innehåller ett signerat påstående, så vem signerade det, och hur kontrollerar du det utan att skriva till den som för registret?
Den här sidan är versionen på klarspråk. Den tar upp vad en DID består av, vad som händer när en slås upp, hur de vanliga metoderna skiljer sig åt och, lika viktigt, vad en DID i sig inte säger.
Vad en DID består av
En DID är en textrad i tre delar, åtskilda av kolon. Den första delen ändras aldrig. Den andra namnger metoden, och den tredje är det som metoden behöver för att hitta rätt dokument.
Den mittersta delen är det enda verkliga valet. Allt man menar när man diskuterar DID:er, var data ligger, vem som får ändra dem, vad det kostar att hålla i drift, avgörs av metoden och av ingenting annat.
did:web:credenco.com
did
Schema
Alltid samma tre bokstäver. De säger inte mer än: det som följer är en decentraliserad identifierare.
web
Metod
Reglerna för att hitta och uppdatera dokumentet. Det är valet med verkliga konsekvenser, eftersom det avgör vem som måste hålla identifieraren nåbar.
credenco.com
Metodspecifik identifierare
Den del som bara den metoden kan läsa. Här är det ett domännamn, på andra håll kan det vara en registerpost eller den publika nyckeln själv.
Vad som händer när en slås upp
Ensam gör en DID ingenting. Värdet uppstår i det ögonblick någon slår upp den: gör om teckensträngen till det lilla dokument som ligger bakom, vilket listar de publika nycklar dess subjekt använder och var subjektet kan nås.
1. Du har en identifierare
Ett intyg kommer in och namnger parten som signerade det. Hittills är det en teckensträng, och den bevisar ingenting.
2. En resolver läser metoden
Metodnamnet talar om för resolvern vart den ska: hämta en fil från en domän, läsa ett register, eller packa upp nyckeln ur identifieraren själv.
3. Ett dokument kommer tillbaka
Det listar de publika nycklar subjektet använder nu, och de slutpunkter där det kan nås.
4. Du kontrollerar signaturen
Utan konto någonstans, utan API-nyckel och utan att be om tillstånd från den som driver metoden.
Varför inte ett domännamn eller ett certifikat
Webben har redan sätt att säga vem någon är, så den rimliga frågan är vad en DID tillför. Ett domännamn säger vart en förfrågan ska skickas, men ingenting om vilka nycklar som hör till parten bakom. Ett certifikat binder visserligen en nyckel till ett namn, och gör det bra, men bara så länge en myndighet fortsätter säga det och bara för den nyckel det utfärdades för.
Ett intyg har den besvärliga vanan att överleva båda. Ett examensbevis är fortfarande ett examensbevis om tjugo år, långt efter att signeringsnyckeln roterats och certifikatet som täckte den löpt ut. Eftersom en DID skiljer namnet från nycklarna kan utfärdaren byta en nyckel utan att identifieraren ändras och utan att utfärda om allt den någonsin signerat.
Nycklarna byts, namnet inte
Att rotera en komprometterad nyckel innebär att publicera ett nytt dokument på samma identifierare. Varje hänvisning till utfärdaren förblir giltig.
Att kontrollera kräver ingens tillstånd
En verifierare slår upp identifieraren och kontrollerar matematiken. Det finns inget konto att öppna hos utfärdaren och ingen anropsgräns på någon annans tjänst.
Metoderna du faktiskt kommer att möta
Långt över hundra metoder har registrerats, och nästan alla kan du lugnt ignorera. Tre täcker nästan allt som en organisation i det europeiska ekosystemet stöter på.
did:web
Dokumentet är en fil på en domän du redan kontrollerar. Inget nytt att driva och tröskeln är nära noll, och därför börjar de flesta organisationer här. Haken är att den som kontrollerar domänen kontrollerar identifieraren, och ingenting bevarar vad dokumentet sa i går.
Läs definitionendid:webvh
Samma fil på en domän, plus en logg som bara kan byggas på med varje version den någonsin haft. En verifierare kan se att nyckeln den litar på i dag lades dit av parten som hade identifieraren i går, vilket är precis den lucka did:web lämnar öppen.
Läs definitionendid:key
Identifieraren är den publika nyckeln, kodad. Det finns inget att hosta och inget att hämta, vilket gör den idealisk för kortlivade och engångsidentiteter. Det betyder också att nyckeln aldrig kan roteras, så den är fel val för något som ska hålla.
Resten finns i W3C:s register över DID-metoder. Behandla en metod som inte står där, eller som bara en produkt stöder, som ett beroende till den produkten.
Vad en DID inte säger
Här slutar de flesta förklaringar om DID:er tyst, och det är just den delen som avgör om ett plånboksprogram fungerar. En DID bevisar kontinuitet: parten som signerade det här intyget har samma nyckel som parten som signerade det där. Den bevisar ingenting om vem den parten är i världen.
Vem som helst kan skapa en DID på några sekunder, även någon som utger sig för att vara ett universitet. Att fastställa att en identifierare verkligen tillhör ett ackrediterat lärosäte är ett separat arbete, som görs av en betrodd lista, ett kvalificerat certifikat eller ett intygande från en part som verifieraren redan litar på. Under eIDAS 2.0 är det precis det de betrodda listorna och registreringen av förlitande parter finns till för.
Lästa tillsammans är bilden enkel: DID:en bär nycklarna, förtroenderamen bär innebörden, och en verifierare behöver båda innan den accepterar något.
Vad detta betyder för dig
Utfärdare
En identifierare som överlever varje nyckelrotation, så att ett intyg du signerade för flera år sedan fortfarande går att kontrollera och en komprometterad nyckel blir en driftsuppgift i stället för ett återkallande.
Verifierare
Du kan kontrollera en signatur utan konto, avtal eller integration per utfärdare. Det du fortfarande behöver är en betrodd lista som säger vilka identifierare du ska godta.
Plånboksinnehavare
Inget att hantera. Identifierarna ligger inuti dina intyg, och plånboken slår upp dem åt dig när den visar vem som utfärdat vad.
Relaterade termer
Vanliga frågor
Behöver man en blockkedja för att använda DID:er?
Nej. Den kopplingen kommer från de metoder som byggdes först, inte från standarden. Specifikationen säger ingenting om var ett dokument måste ligga, och metoderna som används dagligen i Europa, did:web och did:webvh, är båda filer som levereras över vanlig HTTPS från en domän som ägaren redan har.
Varför inte bara använda ett domännamn?
En domän säger var något finns, inte vilka nycklar som hör till den, och ett certifikat binder nycklar till ett namn så länge en myndighet säger det. En DID ger dig båda delarna på en gång och håller identifieraren stabil medan nycklarna bakom byts ut, och det är det som gör att ett intyg signerat för tre år sedan fortfarande går att kontrollera i dag.
Vilken metod bör vi välja?
Utgå från hur länge identifieraren måste hålla och vem som får ändra den. För en utfärdare vars intyg lever längre än nycklarna ger did:webvh verifierarna den historik de behöver för att lita på en nyckelrotation. För interna piloter och kortlivade identiteter räcker oftast did:web eller did:key, och att byta senare är en vanlig migrering och inte en ombyggnad.
Bevisar en DID att en organisation är den den utger sig för att vara?
Nej, och att tro det är det vanligaste misstaget. En DID bevisar att den som signerade två saker hade samma privata nyckel. Om den nyckeln tillhör ett ackrediterat universitet eller någon som registrerat en övertygande domän är en separat fråga, som besvaras av en betrodd lista, ett kvalificerat certifikat eller ett intygande från en part du redan litar på.
Källor
Den här sidan är informativ och utgör inte juridisk rådgivning. Se W3C-specifikationen direkt för den auktoritativa formuleringen.