Pular para o conteúdo principal

Identificadores descentralizados

Um identificador descentralizado, ou DID, é uma URI associada a um sujeito e resolvida por um método DID. O documento DID resultante pode publicar métodos de verificação, relações entre chaves e finalidades e informações de serviço usadas em interações confiáveis.

Na UbID, um DID é um identificador e uma fonte de material público de verificação. Ele não é um perfil pessoal completo, uma credencial, uma sessão web autenticada nem prova de que todos os claims associados ao sujeito sejam verdadeiros.

O problema resolvido pelos DIDs

Identificadores tradicionais frequentemente só têm significado dentro do banco de dados da organização que os criou. Um DID oferece um modelo comum de identificador que pode ser resolvido por sistemas compatíveis e apoiar prova de controle por métodos criptográficos de verificação.

Isso permite que um emissor, serviço do titular, verificador ou agente autorizado se refira a um endpoint de identidade sem exigir que todos compartilhem um único diretório de contas.

DID, método DID e documento DID

Esses conceitos estão relacionados, mas são distintos:

ConceitoSignificado
DIDO identificador em si, expresso como URI.
Método DIDRegras para criar, resolver, atualizar e desativar identificadores de determinado tipo.
Documento DIDDados resolvidos associados ao DID, como métodos de verificação e referências de serviço.
DID URLReferência a recurso, chave ou serviço específico associado a um DID.
ControladorEntidade capaz de fazer alterações autorizadas ou provar controle segundo o método DID.

A UbID usa did:web quando a governança do domínio web e o discovery HTTPS padrão fornecem um modelo institucional de confiança adequado. A escolha do método não implica publicação de dados pessoais ou chaves privadas na Web.

Métodos e relações de verificação

Um documento DID pode identificar material criptográfico público e declarar as finalidades para as quais pode ser usado. Exemplos de relações de verificação incluem autenticação, assertion, key agreement e finalidades relacionadas a capabilities.

Um verificador não deve tratar toda chave em um documento DID como válida para toda operação. A relação declarada, o status da chave, a política de algoritmos, o perfil da credencial e o contexto de verificação são relevantes.

Resolução não é confiança

Uma resolução DID bem-sucedida apenas demonstra que um resolver obteve um documento conforme um método e processo de resolução. Ela não comprova automaticamente que:

  • o sujeito passou por proofing de identidade;
  • o controlador está autorizado a emitir determinada credencial;
  • o domínio resolvido é aprovado pelo verificador;
  • a chave é permitida para a finalidade solicitada;
  • uma credencial está atual ou é aceita pela política;
  • o titular tem direito ao serviço solicitado.

A confiança é estabelecida combinando resolução com governança do emissor, verificação criptográfica, status, contexto, assurance e política.

Rotação e continuidade

Identificadores e chaves possuem ciclos de vida diferentes. Um DID estável pode referenciar novo material de verificação após rotação, enquanto evidência histórica pode precisar ser validada contra o estado e as regras aplicáveis quando foi criada.

Uma implementação controlada deve definir:

  • procedimentos de atualização autorizados;
  • estados de ativação e retirada de chaves;
  • sobreposição durante rotação;
  • comportamento de cache e refresh;
  • tratamento de desativação ou falha de resolução;
  • evidência necessária para investigar assinaturas históricas.

A documentação pública não divulga procedimentos operacionais de rotação nem identificadores produtivos de chaves da UbID.

Considerações de privacidade

DIDs podem melhorar a portabilidade, mas um identificador único e duradouro usado em contextos não relacionados também pode criar risco de correlação. Por isso, a UbID favorece identificadores com escopo e divulgação específica por finalidade quando o ecossistema permite.

Um documento DID não deve tornar-se diretório de atributos pessoais, inventário de credenciais, dados biométricos, participantes de recuperação ou histórico de transações.

Relação com credenciais e sessões

  • Um DID identifica e publica material de verificação controlado.
  • Uma credencial verificável contém claims formulados por um emissor.
  • SD-JWT pode apoiar divulgação seletiva de claims.
  • OpenID Connect estabelece sessão autenticada de aplicação.
  • OAuth autoriza acesso limitado a APIs.
  • DIDComm protege mensagens vinculadas à identidade.

Essas camadas se complementam; nenhuma deve ser substituída por outra sem perfil explícito.

Posição da UbID

DID Core e did:web fazem parte da baseline implementada e de referência para discovery de identidade e emissores na UbID. Métodos, relações de verificação, tipos de chave e entradas de serviço exatos são governados por produto e ambiente.

Esta página não afirma que todo participante da UbID exponha um DID nem que toda credencial dependa do mesmo método DID.

Padrões-fonte

Consulte Credenciais verificáveis e SD-JWT e DIDComm.