Decentralized Identifier
Decentralized Identifier (DID) — это стандартизированный идентификатор, не зависящий от какого-либо центрального реестра, регистратора или поставщика услуг удостоверений. DID позволяет субъекту (человеку, организации, устройству, объекту) самостоятельно создавать и контролировать свой цифровой идентификатор, а также управлять связанными с ним данными, в первую очередь — криптографическими ключами. В отличие от традиционных идентификаторов (например, адреса электронной почты, номера паспорта или логина в социальной сети), DID не выдаётся сторонней организацией и может быть верифицирован без обращения к ней. Технология лежит в основе концепции самоуправляемой идентичности (Self-Sovereign Identity, SSI) и децентрализованных систем.
История
Идея децентрализованных идентификаторов возникла как ответ на проблемы централизованных систем управления идентичностью, где данные пользователей хранятся на серверах крупных корпораций и государственных органов, что создаёт риски утечек, цензуры и потери контроля.
Разработка стандарта DID началась в 2016 году в рамках деятельности W3C (World Wide Web Consortium) — международной организации, разрабатывающей веб-стандарты. Первая рабочая группа по децентрализованным идентификаторам была сформирована в 2017 году. Ключевыми участниками процесса стали Фонд Sovrin, компания Microsoft (организация признана нежелательной и запрещена в РФ), а также ряд блокчейн-проектов.
В 2019 году была опубликована первая редакция спецификации DID Core 1.0, которая в 2022 году стала официальной рекомендацией W3C. Этот стандарт определил базовую структуру DID, синтаксис и модель данных. Параллельно развивались DID-методы — конкретные реализации, привязанные к различным распределённым реестрам (блокчейнам, DAG, сетям консенсуса). Наиболее известными методами являются did:btcr (на основе Bitcoin), did:ethr (на основе Ethereum), did:indy (на основе Hyperledger Indy), did:key (без использования реестра) и did:web (на основе DNS).
Классификация и виды
DID можно классифицировать по нескольким признакам.
По способу регистрации и разрешения
- DID на основе распределённого реестра (blockchain-based): Идентификатор и связанные с ним документы (DID Document) записываются в блокчейн или другую распределённую базу данных. Примеры:
did:btcr,did:ethr,did:indy. Обеспечивают высокий уровень децентрализации и неизменности, но могут иметь ограничения по производительности и масштабируемости. - DID на основе офчейн-реестра (off-chain registry): Используют централизованные или частично децентрализованные реестры, например, DNS или IPFS. Пример:
did:web, где DID разрешается через HTTP-запрос к определённому домену. Менее децентрализованы, но проще в реализации и быстрее. - DID без реестра (peer-to-peer): Не требуют записи в какой-либо реестр. Верификация происходит напрямую между сторонами. Пример:
did:key, где DID представляет собой хеш публичного ключа. Такие DID не поддерживают ротацию ключей и не могут быть отозваны.
По типу субъекта
- Персональные DID: Используются для идентификации физических лиц.
- Организационные DID: Для идентификации компаний, государственных учреждений, некоммерческих организаций.
- Устройственные DID: Для идентификации IoT-устройств, датчиков, автомобилей.
- Объектные DID: Для идентификации цифровых объектов (документов, файлов, произведений искусства).
Устройство и характеристики
Структура DID
DID имеет строгую синтаксическую структуру, определённую в стандарте W3C. Она состоит из трёх частей, разделённых двоеточием:
- Схема (scheme): Строка
did(всегда в нижнем регистре). - Метод (method): Идентификатор конкретного метода, определяющий, как DID создаётся, разрешается и обновляется. Например,
key,ethr,web. - Специфический идентификатор (method-specific identifier): Уникальная строка, генерируемая в рамках данного метода. Может быть хешем, адресом в блокчейне, случайным числом.
Пример: did:example:123456789abcdefghi
DID Document
Каждый DID связан с DID Document — JSON-LD-документом, который содержит метаданные, необходимые для криптографической верификации субъекта. Основные поля:
@context: Указывает на контекст JSON-LD (обычноhttps://www.w3.org/ns/did/v1`).id: Сам DID.verificationMethod: Список публичных ключей или других криптографических материалов, связанных с DID. Каждый метод имеет свой идентификатор, тип (например,Ed25519VerificationKey2020) и значение ключа.authentication: Ссылки на методы верификации, которые могут использоваться для аутентификации субъекта.assertionMethod: Ссылки на методы для создания цифровых подписей (например, для подписания Verifiable Credentials).keyAgreement: Ссылки на методы для установления защищённого канала связи.capabilityInvocationиcapabilityDelegation: Ссылки на методы для управления делегированием полномочий.service: Список сервисных конечных точек (например, URL для обмена сообщениями или получения Verifiable Credentials).
Ключевые характеристики
- Децентрализация: DID не зависит от единого центра управления. Субъект сам контролирует свой идентификатор.
- Постоянство: DID является уникальным и неизменным во времени (хотя связанные с ним ключи могут меняться).
- Криптографическая верифицируемость: Подлинность DID и его владельца может быть доказана с помощью криптографических подписей.
- Управляемость субъектом (Self-Sovereignty): Только субъект, владеющий соответствующими приватными ключами, может изменять DID Document или использовать DID для аутентификации.
- Интероперабельность: Стандарт W3C обеспечивает совместимость между различными DID-методами и системами.
Применение
Децентрализованная идентичность (SSI)
DID является основным строительным блоком для систем самоуправляемой идентичности. В таких системах пользователь хранит свои данные (например, паспортные данные, дипломы, медицинские справки) в виде Verifiable Credentials (верифицируемых учётных данных), подписанных DID эмитента. Пользователь может предъявлять эти данные третьим сторонам (верификаторам) без раскрытия лишней информации, используя криптографические доказательства (Zero-Knowledge Proofs).
Аутентификация и авторизация
DID могут использоваться для входа в веб-сервисы, мобильные приложения и API без паролей. Вместо ввода логина и пароля пользователь подписывает запрос аутентификации своим приватным ключом, связанным с DID. Сервер проверяет подпись, используя DID Document, и предоставляет доступ.
Управление цифровыми активами
В блокчейн-системах DID могут использоваться для идентификации владельцев токенов, NFT или других цифровых активов. Это позволяет создавать децентрализованные системы управления правами доступа и собственности.
Интернет вещей (IoT)
Устройства IoT могут иметь собственные DID, что позволяет им безопасно взаимодействовать друг с другом и с серверами, а также управлять доступом к данным. Например, умный замок может аутентифицировать владельца по его DID, а не по паролю.
Децентрализованные финансы (DeFi)
В DeFi-протоколах DID могут использоваться для создания кредитных историй, проверки личности (KYC) без раскрытия персональных данных, а также для управления доступом к определённым финансовым инструментам.
Критика и ограничения
- Масштабируемость: Некоторые DID-методы, особенно основанные на блокчейнах, могут сталкиваться с проблемами масштабируемости при большом количестве транзакций.
- Управление ключами: Потеря приватного ключа ведёт к необратимой утрате контроля над DID. Решения, такие как социальное восстановление или мультиподпись, усложняют систему.
- Стандартизация: Несмотря на наличие стандарта W3C, существует множество несовместимых реализаций DID-методов, что затрудняет интероперабельность.
- Юридическая сила: На данный момент в большинстве юрисдикций, включая Российскую Федерацию, DID не имеют юридической силы, равной электронной подписи или паспорту. Их использование регулируется в основном частными соглашениями.
- Безопасность: Реализации DID-методов могут содержать уязвимости, особенно на ранних этапах развития. Атаки на реестр (например, 51% атака на блокчейн) могут поставить под угрозу целостность DID.
Интересные факты
- Первый DID-метод (
did:btcr) был предложен в 2016 году и использовал Bitcoin для хранения ссылок на DID Document. - Стандарт W3C DID Core 1.0 стал одним из самых быстрорастущих стандартов организации — от первой рабочей группы до рекомендации прошло около 5 лет.
- В 2022 году правительство Канады объявило о пилотном проекте по использованию DID для выдачи цифровых удостоверений личности.
- В России технология DID изучается в рамках экспериментальных проектов по цифровому профилю гражданина, но пока не получила широкого распространения.
Источники
- W3C Recommendation: Decentralized Identifiers (DIDs) v1.0 (2022).
- Sovrin Foundation: "A White Paper for Self-Sovereign Identity" (2018).
- Microsoft: "Decentralized Identity: Own and control your identity" (2021).
- Hyperledger Indy: "Technical Overview" (2020).
- European Commission: "Self-Sovereign Identity: A European Perspective" (2021).
- Статья "Decentralized Identifiers (DIDs) and the Future of Identity" в журнале "IEEE Security & Privacy" (2020).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →