Открыть сервис

Decentralized Identifier

Decentralized Identifier (DID) — это стандартизированный идентификатор, не зависящий от какого-либо центрального реестра, регистратора или поставщика услуг удостоверений. DID позволяет субъекту (человеку, организации, устройству, объекту) самостоятельно создавать и контролировать свой цифровой идентификатор, а также управлять связанными с ним данными, в первую очередь — криптографическими ключами. В отличие от традиционных идентификаторов (например, адреса электронной почты, номера паспорта или логина в социальной сети), DID не выдаётся сторонней организацией и может быть верифицирован без обращения к ней. Технология лежит в основе концепции самоуправляемой идентичности (Self-Sovereign Identity, SSI) и децентрализованных систем.

История

Идея децентрализованных идентификаторов возникла как ответ на проблемы централизованных систем управления идентичностью, где данные пользователей хранятся на серверах крупных корпораций и государственных органов, что создаёт риски утечек, цензуры и потери контроля.

Разработка стандарта DID началась в 2016 году в рамках деятельности W3C (World Wide Web Consortium) — международной организации, разрабатывающей веб-стандарты. Первая рабочая группа по децентрализованным идентификаторам была сформирована в 2017 году. Ключевыми участниками процесса стали Фонд Sovrin, компания Microsoft (организация признана нежелательной и запрещена в РФ), а также ряд блокчейн-проектов.

В 2019 году была опубликована первая редакция спецификации DID Core 1.0, которая в 2022 году стала официальной рекомендацией W3C. Этот стандарт определил базовую структуру DID, синтаксис и модель данных. Параллельно развивались DID-методы — конкретные реализации, привязанные к различным распределённым реестрам (блокчейнам, DAG, сетям консенсуса). Наиболее известными методами являются did:btcr (на основе Bitcoin), did:ethr (на основе Ethereum), did:indy (на основе Hyperledger Indy), did:key (без использования реестра) и did:web (на основе DNS).

Классификация и виды

DID можно классифицировать по нескольким признакам.

По способу регистрации и разрешения

  • DID на основе распределённого реестра (blockchain-based): Идентификатор и связанные с ним документы (DID Document) записываются в блокчейн или другую распределённую базу данных. Примеры: did:btcr, did:ethr, did:indy. Обеспечивают высокий уровень децентрализации и неизменности, но могут иметь ограничения по производительности и масштабируемости.
  • DID на основе офчейн-реестра (off-chain registry): Используют централизованные или частично децентрализованные реестры, например, DNS или IPFS. Пример: did:web, где DID разрешается через HTTP-запрос к определённому домену. Менее децентрализованы, но проще в реализации и быстрее.
  • DID без реестра (peer-to-peer): Не требуют записи в какой-либо реестр. Верификация происходит напрямую между сторонами. Пример: did:key, где DID представляет собой хеш публичного ключа. Такие DID не поддерживают ротацию ключей и не могут быть отозваны.

По типу субъекта

  • Персональные DID: Используются для идентификации физических лиц.
  • Организационные DID: Для идентификации компаний, государственных учреждений, некоммерческих организаций.
  • Устройственные DID: Для идентификации IoT-устройств, датчиков, автомобилей.
  • Объектные DID: Для идентификации цифровых объектов (документов, файлов, произведений искусства).

Устройство и характеристики

Структура DID

DID имеет строгую синтаксическую структуру, определённую в стандарте W3C. Она состоит из трёх частей, разделённых двоеточием:

  • Схема (scheme): Строка did (всегда в нижнем регистре).
  • Метод (method): Идентификатор конкретного метода, определяющий, как DID создаётся, разрешается и обновляется. Например, key, ethr, web.
  • Специфический идентификатор (method-specific identifier): Уникальная строка, генерируемая в рамках данного метода. Может быть хешем, адресом в блокчейне, случайным числом.

Пример: did:example:123456789abcdefghi

DID Document

Каждый DID связан с DID Document — JSON-LD-документом, который содержит метаданные, необходимые для криптографической верификации субъекта. Основные поля:

  • @context: Указывает на контекст JSON-LD (обычно https://www.w3.org/ns/did/v1`).
  • id: Сам DID.
  • verificationMethod: Список публичных ключей или других криптографических материалов, связанных с DID. Каждый метод имеет свой идентификатор, тип (например, Ed25519VerificationKey2020) и значение ключа.
  • authentication: Ссылки на методы верификации, которые могут использоваться для аутентификации субъекта.
  • assertionMethod: Ссылки на методы для создания цифровых подписей (например, для подписания Verifiable Credentials).
  • keyAgreement: Ссылки на методы для установления защищённого канала связи.
  • capabilityInvocation и capabilityDelegation: Ссылки на методы для управления делегированием полномочий.
  • service: Список сервисных конечных точек (например, URL для обмена сообщениями или получения Verifiable Credentials).

Ключевые характеристики

  • Децентрализация: DID не зависит от единого центра управления. Субъект сам контролирует свой идентификатор.
  • Постоянство: DID является уникальным и неизменным во времени (хотя связанные с ним ключи могут меняться).
  • Криптографическая верифицируемость: Подлинность DID и его владельца может быть доказана с помощью криптографических подписей.
  • Управляемость субъектом (Self-Sovereignty): Только субъект, владеющий соответствующими приватными ключами, может изменять DID Document или использовать DID для аутентификации.
  • Интероперабельность: Стандарт W3C обеспечивает совместимость между различными DID-методами и системами.

Применение

Децентрализованная идентичность (SSI)

DID является основным строительным блоком для систем самоуправляемой идентичности. В таких системах пользователь хранит свои данные (например, паспортные данные, дипломы, медицинские справки) в виде Verifiable Credentials (верифицируемых учётных данных), подписанных DID эмитента. Пользователь может предъявлять эти данные третьим сторонам (верификаторам) без раскрытия лишней информации, используя криптографические доказательства (Zero-Knowledge Proofs).

Аутентификация и авторизация

DID могут использоваться для входа в веб-сервисы, мобильные приложения и API без паролей. Вместо ввода логина и пароля пользователь подписывает запрос аутентификации своим приватным ключом, связанным с DID. Сервер проверяет подпись, используя DID Document, и предоставляет доступ.

Управление цифровыми активами

В блокчейн-системах DID могут использоваться для идентификации владельцев токенов, NFT или других цифровых активов. Это позволяет создавать децентрализованные системы управления правами доступа и собственности.

Интернет вещей (IoT)

Устройства IoT могут иметь собственные DID, что позволяет им безопасно взаимодействовать друг с другом и с серверами, а также управлять доступом к данным. Например, умный замок может аутентифицировать владельца по его DID, а не по паролю.

Децентрализованные финансы (DeFi)

В DeFi-протоколах DID могут использоваться для создания кредитных историй, проверки личности (KYC) без раскрытия персональных данных, а также для управления доступом к определённым финансовым инструментам.

Критика и ограничения

  • Масштабируемость: Некоторые DID-методы, особенно основанные на блокчейнах, могут сталкиваться с проблемами масштабируемости при большом количестве транзакций.
  • Управление ключами: Потеря приватного ключа ведёт к необратимой утрате контроля над DID. Решения, такие как социальное восстановление или мультиподпись, усложняют систему.
  • Стандартизация: Несмотря на наличие стандарта W3C, существует множество несовместимых реализаций DID-методов, что затрудняет интероперабельность.
  • Юридическая сила: На данный момент в большинстве юрисдикций, включая Российскую Федерацию, DID не имеют юридической силы, равной электронной подписи или паспорту. Их использование регулируется в основном частными соглашениями.
  • Безопасность: Реализации DID-методов могут содержать уязвимости, особенно на ранних этапах развития. Атаки на реестр (например, 51% атака на блокчейн) могут поставить под угрозу целостность DID.

Интересные факты

  • Первый DID-метод (did:btcr) был предложен в 2016 году и использовал Bitcoin для хранения ссылок на DID Document.
  • Стандарт W3C DID Core 1.0 стал одним из самых быстрорастущих стандартов организации — от первой рабочей группы до рекомендации прошло около 5 лет.
  • В 2022 году правительство Канады объявило о пилотном проекте по использованию DID для выдачи цифровых удостоверений личности.
  • В России технология DID изучается в рамках экспериментальных проектов по цифровому профилю гражданина, но пока не получила широкого распространения.

Источники

  1. W3C Recommendation: Decentralized Identifiers (DIDs) v1.0 (2022).
  2. Sovrin Foundation: "A White Paper for Self-Sovereign Identity" (2018).
  3. Microsoft: "Decentralized Identity: Own and control your identity" (2021).
  4. Hyperledger Indy: "Technical Overview" (2020).
  5. European Commission: "Self-Sovereign Identity: A European Perspective" (2021).
  6. Статья "Decentralized Identifiers (DIDs) and the Future of Identity" в журнале "IEEE Security & Privacy" (2020).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →