Solidus'un verdiği bir KYC kimlik bilgisinin içinde gerçekte ne var
Burada tarif edilen bağlanamazlık uygulaması denetlenmemiştir.
Denetim 2026'nın ikinci yarısı için hedeflenmiştir ve henüz verilmemiş bir NLnet NGI Zero hibesine bağlıdır.
Bunu belirledikten sonra: kimlik bilgisinin gerçekte ne içerdiği, alan alan, ve her parçanın ne işe yaradığı.
Biçim
Bir Solidus KYC kimlik bilgisi, VC Veri Modeli 2.0 izleyen bir
W3C Doğrulanabilir Kimlik Bilgisidir, dolayısıyla 1.1'in issuanceDate alanını değil validFrom
ve validUntil alanlarını kullanır. Dört parça önemlidir:
1 · Veren. Kontrolü kimin yürüttüğünü belirten bir DID. Bizimki bir
did:solidus'tur, W3C DID Method Registry içinde kayıtlıdır: bir sicil
listelemesi, yani yöntem adının ayrıldığı ve şartnamesinin yayımlandığı anlamına gelir. Bir W3C
standardı değildir ve bir onay değildir; altındaki standart, yazmadığımız W3C DID Core'dur.
2 · Özne. Taşıyıcıyı belirten bir DID, ideal olarak her dayanan taraf için farklı bir eşli DID; böylece iki doğrulayıcıya sunmak onlara paylaşılan bir tanımlayıcı vermez.
3 · İddialar. Belgeleriniz değil. Kimlik bilgisi, geldikleri pasaport taramasını değil savları taşır: bir belgenin kontrol edildiği ve gerçek bulunduğu, canlı bir kişinin ona uyduğu, ulaşılan güvence düzeyi ve ne zaman olduğu. Görüntüler doğrulama kaydında kalır; kimlik bilgisinde değildirler ve hiçbir zaman bir dayanan tarafa verilmezler.
Neden sıradan bir imza yerine BBS+
Sıradan bir imza sabit bir bayt yığınını kapsar. Tek bir alanı kanıtlamak hepsini elden vermek demektir, çünkü imza yalnızca imzalanmış olanın tam karşılığında doğrular.
BBS+ bir mesaj listesini imzalar ve taşıyıcının sunum anında taze, tek kullanımlık bir sıfır bilgi ispatı türetip seçtiği alt kümeyi açıklamasına olanak verir. İki sonucu var:
- Seçici açıklama: doğum tarihinizi, adınızı ya da belge numaranızı açıklamadan 18 yaşından büyük olduğunuzu kanıtlayın.
- Tasarım gereği bağlanamazlık: her sunum, verenin imzasının bir kopyası değil yeni türetilmiş bir şeydir, dolayısıyla iki sunum, bir doğrulayıcının onları bağlamak için kullanabileceği hiçbir değeri paylaşmaz. Tasarım gereği, kodumuzda doğrulanmış değil.
Kasten içinde olmayanlar
- Belge görüntüsü yok, özçekim yok, biyometrik şablon yok. Onlar doğrulama kaydında kalır.
- Ulusal kimlik numarası yok, belirli bir iddia gerektirmedikçe.
- Verene geri dönme zorunluluğu yok. İptal, yayımlanmış bir durum listesine karşı kontrol edilir, dolayısıyla bir doğrulayıcı her kontrolde bizi aramaz; bu da onu nerede sunduğunuzu öğrenmediğimiz anlamına gelir. Bu, eve telefon problemidir ve ondan kaçınmak kasıtlıdır.
Bir dayanan taraf için yapmadıkları
Bu kimlik bilgisini kabul etmek, kendi düzenleyici yükümlülüğünüzü ortadan kaldırmaz. Düzenleyiciniz müşteri durum tespiti yapmanızı gerektiriyorsa, başkasının verdiği bir kimlik bilgisi o görevi devretmez. Yeniden kullanım maliyet ve kullanıcı deneyimi hakkında bir savdır, uyum hakkında değil, ve onu size uyum devri diye satan herkes fazla söylüyordur.
Solidus hiçbir belgelendirme tutmuyor: SOC 2 değil, ISO 27001 değil, eIDAS nitelikli statü değil. Bunlar 2027 yol haritası maddeleridir, bugün elde tutulmuyor.
Kendiniz kontrol edin
npm i @solidus-network/auth
Bağlanamazlık demosu paket arşivinin içinde sevk edilir: tek bir kimlik bilgisinin iki farklı dayanan tarafa iki sunumu, aralarında ikisini ilişkilendirmenize izin verecek hiçbir şey paylaşılmadan. Makinenizde çalışır; çıktıyı görmek için sunucularımıza güvenmek zorunda değilsiniz.
O demo bugün mevcut olan dürüst kanıttır. Tasarımın tarif edildiği gibi davrandığını gösterir. Bir denetim değildir ve uygulamanın kusursuz olduğunun kanıtı değildir.