Децентрализованная идентичность (DID): возможности, преимущества и риски

Идентификация является неотъемлемым атрибутом цифровых систем: она обеспечивает доступ ко многим интернет-сервисам повседневного использования.
Однако ключевой проблемой классической (централизованной) идентификации является хранение данных, за которое отвечает третья сторона. Это может приводить к утечкам персональных данных и другим проблемам цифровой безопасности пользователей.
Например, в 2024 году в открытый доступ попали 26 млрд записей пользователей — этот инцидент назвали "матерью всех утечек". Общее количество утечек данных в том же году превысило 9000, более 90% из них произошли из-за кибератак.
Именно проблему утечек персональных данных и зависимости пользователей от централизованных хранилищ призвана решить децентрализованная идентификация.
Что такое децентрализованная идентичность (DID)?
Децентрализованная идентификация представляет собой систему, при которой пользователь самостоятельно контролирует доступ к своим персональным данным. Другими словами, в системах с децентрализованной идентичностью (Decentralized Identity, DID) все личные данные принадлежат самому пользователю, а не компании или государству.
Примерами криптопроектов, которые реализовали систему децентрализованной идентификации, являются Ethereum Name Service (ENS) и Worldcoin. Ethereum Name Service представляет собой распределенную систему доменных имен в зоне .eth, которые заменяют собой сложные и длинные адреса кошельков и выступает как децентрализованный идентификатор.
Другой проект — Worldcoin — реализовал систему децентрализованной идентификации, основанную на биометрических данных пользователей.
В системе Worldcoin децентрализованная идентичность (DID) формируется при сканировании радужной оболочки глаза с использованием специального аппаратного устройства под названием Orb. Таким образом проект обеспечивает уникальность пользовательских учетных записей и помогает бороться с мошенничеством. Worldcoin также называют "протоколом децентрализованной идентичности (DID)".
Как устроена децентрализованная идентификация?
Децентрализованная идентичность (DID) является частью блокчейн-индустрии и включает в себя по меньшей мере три ключевых компонента:
- Децентрализованные идентификаторы (DIDs);
- Подтверждаемые удостоверения (VC);
- Цифровые идентификационные кошельки.
Децентрализованный идентификатор (DID) представляет собой субъект в цифровой среде и реализован в виде уникальных строк символов. Субъектами для децентрализованного идентификатора (DID) могут быть как отдельные пользователи, так и организации.
Также субъектом DID может выступать устройство, программный агент, цифровой документ, физический объект или абстрактная сущность. Например, собственный децентрализованный идентификатор можно присвоить компании, серверу, автомобилю или промышленному датчику.
Подтверждаемые удостоверения (Verifiable Credentials) представляют собой криптографически защищенные цифровые сертификаты. Такими сертификатами являются отдельные атрибуты децентрализованного идентификатора (DID), такие как, например, диплом или лицензия.
В работе с подтверждаемыми удостоверениями обычно участвуют три стороны: эмитент, владелец и проверяющая сторона. Например, университет выступает эмитентом и выдает цифровой диплом, выпускник хранит его в своем кошельке, а работодатель проверяет подлинность документа.
Подтверждаемое удостоверение может иметь срок действия или быть отозвано выпустившей его организацией. Например, профессиональная лицензия может перестать действовать после окончания установленного срока.
Цифровыми идентификационными кошельками являются программные клиенты, в которых пользователь хранит свой уникальный децентрализованный идентификатор (DID). Причем только сам владелец децентрализованного идентификатора (DID) определяет, кому и какие именно данные он будет раскрывать.
В идентификационном кошельке могут храниться не только DID, но и цифровые дипломы, водительские удостоверения, лицензии, подтверждения возраста, сведения о профессиональной квалификации и другие проверяемые документы.
Как правило, децентрализованный идентификатор (DID) использует систему на основе криптографических методов с открытым ключом. Одной из самой распространенной технологией для реализации данного метода является "доказательство с нулевым разглашением" (Zero-Knowledge Proof*), который позволяет подтверждать подпись без раскрытия конфиденциальных данных.
* Zero-Knowledge Proof (доказательство с нулевым разглашением) — метод, который позволяет подтвердить определенный факт, не раскрывая сами данные, на которых основано подтверждение. Например, пользователь может доказать, что ему больше 18 лет, не сообщая точную дату рождения, или подтвердить наличие нужной суммы на счете, не раскрывая баланс и историю операций. В системах децентрализованной идентичности эта технология помогает передавать сервисам только те сведения, которые действительно необходимы для проверки.
Какие проблемы решает децентрализованная идентичность (DID) и в чем ее преимущества?
Ключевой проблемой в централизованных системах является отсутствие контроля над доступом к данных. Персональные данные, по сути, принадлежат не пользователям, а компаниям, которые получают прибыль от их продажи третьим лицам.
Системы децентрализованной идентификации могут одновременно обеспечить конфиденциальность пользователей наряду с исполнением требований комплаенса (мер для легализации деятельности). Комплаенс подразумевает соблюдение требований KYC* ("знай своего клиента") и AML* (мер противодействия отмыванию денег).
* KYC (Know Your Customer, "знай своего клиента") — процедура проверки личности клиента. Обычно она включает сбор и подтверждение персональных данных, проверку документов, установление источника средств и оценку возможных рисков.
* AML (Anti-Money Laundering, "противодействие отмыванию денег") — комплекс мер, направленных на выявление и предотвращение отмывания преступных доходов и финансирования незаконной деятельности. Он включает проверку клиентов и операций, отслеживание подозрительных транзакций и оценку происхождения средств.
Децентрализованный идентификатор (DID) делает пользователя независимым от третьей стороны и снижает риски несанкционированного доступа к персональным данным, по сути обеспечивая автономию пользователей.
Еще одним преимуществом децентрализованной идентификации является кроссплатформенность (возможность использования в различных сервисах) и интероперабельность (совместимость). Пользователю достаточно подтвердить свой децентрализованный идентификатор (DID) однократно, а затем его можно применять во многих цифровых сервисах. Таким образом децентрализованный идентификатор (DID) устраняет необходимость повторной регистрации в каждом отдельном сервисе.
Однако эта возможность появляется только при условии, что сервисы поддерживают совместимые стандарты и доверяют одним и тем же эмитентам цифровых удостоверений. Само наличие децентрализованного идентификатора (DID) еще не гарантирует автоматического признания личности всеми платформами.
Однако у децентрализованной идентификации есть и свои недостатки. Если злоумышленники завладеют децентрализованным идентификатором (DID) пользователя, то, по сути, смогут получить доступ к используемым им сервисам.
Из-за этого децентрализованная идентичность (DID) требует от пользователя определенных навыков для защиты от несанкционированного доступа к личным данным.
Помимо этого, пока существует лишь небольшое количество сервисов, которые внедрили систему децентрализованной идентичности (DID), что ограничивает массовое принятие технологии среди пользователей.
Перспективы децентрализованной идентификации
Механизмы децентрализованной идентичности (DID) уже внедряются в государственные цифровые системы. Так, например, в Китае существует собственная национальная система децентрализованной идентификации под названием China RealDID.
По оценкам экспертов, объем рынка цифровой децентрализованной идентичности (DID) может достигнуть почти $9 млрд уже к 2028 году, а системы на ее основе будут активно использоваться на государственном уровне, в том числе для выпуска цифровых дипломов и защиты интеллектуальных прав.
