Autheo

身份基础设施指南

区块链中的主权身份层

主权身份层为人员和软件提供了对标识符和凭证的加密控制。它不仅仅是一个钱包地址:它需要可解析的公钥、授权、生命周期控制、隐私意识凭证和可靠的恢复。

Last updated: 2026年8月Reviewed by: Autheo 技术团队

简短的回答

区块链身份不应该意味着在账本上发布永久的个人资料。它应该给予主体对标识符和密钥的持久控制,让受信任的发行者做出范围狭窄的声明,并让依赖方仅验证他们需要的内容。这就是去中心化标识符、可验证凭证和选择性披露模式背后的实际承诺。

主权身份层实际上做了什么

认证回答此时谁控制密钥。身份增加了连续性:一方如何轮换密钥、证明行动权限、接收凭证、限制代理以及在设备丢失后恢复。主权身份层协调这些功能,而不使平台登录成为唯一的信任根。

主权一词并不意味着默认匿名或不受政策约束。这意味着主体或明确授权的控制器具有有意义的加密控制。良好的实施可以支持个人、受监管的组织、验证者、物联网设备、智能合约或人工智能代理,同时每个人都使用适当的凭证和披露政策。

在架构审查中很容易区分四层。标识符命名主题。 DID文档发布了验证方法和服务端点。凭证带有发行者签名的声明。钱包或代理运行时保存私钥并在演示之前请求同意。混合这些工作会产生脆弱的系统和广泛的数据暴露。

还有一个操作测试。身份层需要针对密钥泄露、撤销、解析器可用性、发行者信任、相关风险、个人数据存储和钱包迁移提供记录的答案。区块链可以使公共状态防篡改;它本身无法决定发行人是否值得信任或所披露的声明是否相称。

控制

主体控制密钥或委派有限的权限,并具有轮换和恢复规则。

证明

验证者解析当前的公开材料并验证签名、状态和策略。

可移植性

标识符和凭证格式可以在兼容的应用程序之间传输,而不是保留在一个登录孤岛内。

隐私

验证者应要求提供最低限度的证明,而不是完整的身份记录。

W3C DID Core:共同语言

W3C发布去中心化标识符v1.0 于 2022 年 7 月 19 日成为官方 Web 标准。该标准将 DID 定义为 did:method:method-specific-id 形式的 URI、通用 DID 文档数据模型以及抽象解析和解引用接口。它故意将底层注册表和操作规则留给每个 DID 方法。

DID 文档有一个必需的顶级属性 id。常见的可选属性包括 controller、verificationMethod、身份验证和断言关系、密钥协商、委托功能和服务端点。私钥不属于 DID 文档。

2022 年建议书记录了 103 个实验性 DID 方法规范、32 个实验性驱动程序实现以及提交给其一致性套件的 46 个实现。 W3C规格 的这些计数是一个有用的历史信号:标准语法提高了互操作性,但它并没有消除数百种方法的设计选择。

“去中心化标识符 (DIDs) 对于确保更安全的网络以及我们在 Avast 实现的赋权消费者体验至关重要。”
Charles Walton, SVP & GM Digital Trust Services Business, Avast Software

解析是标识符和可用验证材料之间的桥梁。解析器应用该方法的读取规则并返回 DID 文档和元数据。这使得方法选择变得重要:did:web 标识符取决于网络托管和域控制,账本锚定方法取决于该网络的可用性和费用模型,而密钥派生方法具有不同的更新和恢复权衡。

有关更深的 Autheo 导向引物,请参阅 去中心化标识符常见问题解答 和 W3C DID Core 合规常见问题解答。两者都应被视为 TheoID 的路线图上下文,而不是声称 TheoID 今天可用。

Ethereum 身份:一个生态系统,而不是一个规定的堆栈

Ethereum 拥有丰富的身份生态系统,因为账户、签名、合约和公共状态都是可组合的。它没有规定一个网络范围的身份层。相反,开发人员根据要解决的问题将地址控制、钱包签名、合约账户、命名、DID 方法、凭证库和应用策略结合起来。

ENS 是该生态系统中最著名的命名层。它的 文档 描述了构建具有去中心化自我主权身份的应用程序,涵盖地址查找、文本记录、头像、主名称、注册表、解析器和跨链解析器。 ENS 名称可以是人类可读的句柄和发现表面,但名称本身并不是完整的凭证生命周期系统。

ERC-1056,也称为Ethereum轻量级身份 指定用于密钥和属性管理的通用 Ethereum DID 注册表。其设计将 Ethereum 帐户视为身份,支持无限的委托和属性,并允许在主标识符保持稳定的情况下进行密钥轮换。身份创建不需要单独的注册交易,因为帐户本身就是起点。

这种灵活性是 Ethereum 的优势及其集成成本。产品可以使用 ENS 进行发现,使用 Sign-In with Ethereum 进行会话身份验证,使用 ERC-1056 或 did:ethr 工具进行 DID 文档,以及用于声明的单独的可验证凭证堆栈。每个组件都可以很出色,但团队必须定义互操作性、交易成本、隐私、恢复和支持边界。

探索现有的 Autheo与Ethereum对比 以获取更广泛的基础设施视图。这里的相关要点并不是 Ethereum 缺乏身份创新。 Ethereum 支持多种身份方法,而专用系统则围绕注册表设计和凭证隐私进行不同的权衡。

专用身份网络:Hyperledger Indy 和 Sovrin

Hyperledger Indy 采取了相反的架构方向:一个无代币的、公开的、经过许可的账本,专门为保护隐私的可验证凭证而构建。其 2024 年年度审查将该项目描述为稳定且强大,指出了现有采用者和新的私人部署,并表示社区的兴趣集中在去中心化身份和凭证,而不是账本架构。

Indy 仍然具有相关性,因为它使 DID、撤销注册、AnonCreds 和发行者-持有者-验证者流程对于许多团队来说都是具体的。该项目还报告称,旧版 Indy SDK 将于 2024 年第一季度末被弃用,生态系统将转向 Aries Askar、Indy VDR 和 Hyperledger AnonCreds 共享组件。这是生命周期的教训:身份系统必须规划客户端和加密迁移,而不仅仅是初始发行。

Sovrin 使用 Hyperledger Indy 作为公共许可的身份网络。 2025 年 2 月,Sovrin基金会 表示,正在准备在七年后的 2025 年 3 月 31 日或之前关闭其 MainNet 账本,并引用了对网络可持续性的评估。这并不会使它提出的想法无效,但它确实表明了为什么连续性、资金、管理操作、导出路径和解析器意外事件属于身份威胁模型。

专门构建的系统可以提供强大的领域关注和精心设计的隐私原语。他们还可以围绕特定网络和软件堆栈创建运营集中度。 Ethereum 式组件提供了广泛的可组合性,但将更多的协调性转移到了应用程序上。这两种模型都消除了对发行人治理、可用性研究和弹性密钥恢复的需求。

Autheo 维护了 DID与身份对比页面 和详细的 Sovrin网络历史。有关路线图的当前对冲比较,请参阅 Autheo、Indy、Sovrin 和 uPort。

TheoID:Autheo 路线图和架构意图

TheoID 是 Autheo 计划中的主权身份层。它目前尚未在 Autheo 上线,也尚未接入现有的线上系统。质押和交易费用目前已上线;身份、计算、存储、AI 推理和 THEO AI 仍在开发中,并将分阶段推出。

随着它的推出,TheoID 旨在与 W3C DID 和可验证的凭证概念保持一致,以便人员、组织、设备、验证器和代理可以使用可互操作的标识符和签名的声明。计划的模型侧重于可移植身份、范围授权、凭证生命周期管理以及围绕 Autheo 构建的应用程序的共享身份基础。

路线图还描述了后量子密码学支持,但该保护尚未上线,也尚未接入系统。团队应根据当前实际运行的安全控制措施进行评估,而非依据未来的集成计划。TheoID 路线图页面 是了解持续状态的 Autheo 权威参考。

对于人工智能代理设计,重要的思想是有界委托。代理人应该收到受目的、资源、金额、时间和撤销条件限制的凭证或能力,而不是人类广泛的钱包权限的副本。该架构是 TheoID 预期方向的一部分,而不是目前可用的生产功能。

Autheo 运行在 Proof of Autheo 上,Hybrid PoA/PoS 共识模型。该共识机制和身份层解决了不同的问题:一个协调验证者资格和权益加权块生产,而另一个旨在表示和验证主体及其委托的权限。

实用的评估清单

从依赖方问题开始,而不是连锁偏好。验证者必须知道什么?谁可以提出索赔?持有人能否提供最低限度的证明?颁发者密钥是如何被发现的,以及泄露或撤销后会发生什么?这些答案决定了 DID、凭证、签名消息或传统联合帐户是否合适。

然后测量操作路径。测试密钥轮换、设备迁移、丢失设备恢复、颁发者撤销、解析器中断、凭证过期和支持升级。仅适用于演示中的新钱包的身份设计实际上并不是主权身份层。

最后,除非有令人信服的理由和合法依据,否则不要将个人数据保留在公共分类账中。账本可以锚定哈希值、公钥、撤销引用或状态转换。凭证本身、敏感属性和同意记录通常需要保护隐私的存储和披露控制。

要点

  • W3C DID Core 标准化了通用标识符和解析词汇,而不是一个身份网络。
  • Ethereum身份是可组合的:ENS、账户、签名、合约和DID工具可以组合以满足不同的需求。
  • Indy 和 Sovrin 展示了专用凭证基础设施的价值和长期运营连续性的重要性。
  • TheoID 是路线图项目,而不是已上线的 Autheo 服务。任何计划中的身份、AI、计算、存储或后量子能力都应作为未来工作来评估。

主要来源

主权身份常见问题解答