43 BSN可信数据空间,区块链原生基础设施的"实战案例"

这篇文章要拆解一个真实的数据空间基础设施,BSN(区块链服务网络)。它的核心理念是”区块链原生+可信身份”,从身份底座出发自下而上构筑数据空间的治理层。用一个产品化的案例,把之前理论篇中关于DSC、可信管控、使用控制的所有概念串起来。

在前面的文章中,我们花了大量篇幅讲数据空间控制器的理论:DSC的五层能力价值链、可信三角、5W2H使用控制框架。但理论讲完后,一个自然的追问是:这些能力在真实产品中怎么实现的?

BSN(区块链服务网络)提供了一个独特的答案。它由北京红枣科技联合国家信息中心、中国移动、中国银联共同发起,最初定位是”分布式科技的引领者、互联网公共层的建设者”,但在数据空间兴起的背景下,BSN的现有基础设施正在自然地演化为可信数据空间的核心底座。

BSN不是一个”为数据空间而生”的产品,但它拥有的基础设施能力,恰好构成了数据空间所需的底层支撑。

核心设计思想:身份底座,自下而上

市面上主流的数据空间方案大多从”数据流通”出发,即先把数据连起来,再解决安全和治理问题。BSN的路径恰恰相反:从身份底座出发,自下而上构筑信任层,再有数据流通。

为什么选择这个切入点?因为数据空间的核心难题不是”数据怎么传输”,而是”数据谁可以信任地使用”。而信任的前提是身份。不知道对方是谁,就不可能有可信的数据流通。

BSN过去几年建设的基础设施包括实名DID服务、全网分布式域名服务、私钥托管服务、BSN DDC网络、可信数字凭证网络等等,恰好构成了一个完整的身份底座。在这个底座之上,数据空间的可信管控就有了”地基”。

核心组件一:BSN实名DID服务

BSN实名DID服务部署在BSN延安链上,是BSN可信数据空间最具战略价值的基础组件。

它的核心逻辑是:个人用户经过国家网络身份认证基础设施进行实名认证后,BSN为其签发具有实名属性的分布式数字身份标识(实名DID)。同一自然人通过不同业务方多次申领,都会生成相同的DID标识,但不同业务方会得到不同的公钥写入DID文档。

这意味着什么?一个人的身份根是唯一的、可验证的,但不同服务方掌握的仅仅是该身份在该场景下的”局部公钥”,既实现了身份的统一认证,又防止了不同服务方之间通过DID串联用户行为。在数据空间中,BSN实名DID可以担任以下角色:

数据提供方的身份锚点。 一个组织机构在加入数据空间时,通过BSN实名DID完成身份注册。DID文档中的公钥被用于验证该组织对所有数据操作的数字签名,确保”真正是这个组织在发起操作,而不是冒名顶替者”。

数据使用方的通行证。 使用方在数据空间中搜索数据、提交使用请求、获取数据结果,每一步操作都用私钥签名,DSC(数据空间控制器)验证签名通过后才放行。

跨空间身份互认的基础。 BSN实名DID的根是国家网络身份认证基础设施。这意味着,基于BSN DID构建的数据空间A和基于BSN DID构建的数据空间B之间,天然具有身份互认的能力,不需要额外建立跨空间的信任映射。

核心组件二:全网分布式域名服务

数据空间的”可发现”能力依赖于数据资源的统一标识和寻址。BSN的全网分布式域名服务(All Link DNS Service)部署在BSN延安链上,由国家和信通院等机构共同管理。它的目标很宏大:建立一套能够打通全球所有分布式和区块链网络环境的、公认的并且是唯一的分布式域名服务体系及相关标准。

在数据空间的语境中,这个域名服务实现的逻辑可以这样表达:每个数据资源:一个数据集、一个数据产品、一个服务组件,都获得一个全局唯一的、跨链可解析的域名标识。 使用方在数据空间中搜索”某型号设备的2024年度质量检测数据”,语义搜索引擎返回的不是一个”数据库地址”,而是一个BSN全域名。解析这个域名,使用方的连接器可以自动定位到数据所在的节点。

核心组件三:BSN私钥托管服务

数据空间在工程落地中遇到的最大障碍之一,是终端用户的私钥管理

数据空间的参与方,包括企业、个人、设备,都需要通过公私钥对来完成身份认证和数据签名。但现实是:绝大多数人记不住私钥,更不用说安全保管私钥。不使用专业硬件钱包的”软件私钥存储”容易被盗。如果私钥丢失,对应的DID身份和所有关联的数据权限都会丢失。BSN私钥托管服务基于BSN国信链部署的实名DID服务,将私钥与实名DID和全网分布式域名关联。用户可以通过实名认证(如身份证验证)恢复或取回自己的私钥。

这意味着:一个医院的医生在医疗数据空间中操作时,不需要自己保管私钥文件,BSN私钥托管服务替他保管。医生只需要在首次使用通过身份证实名认证确认身份即可。当医生更换了电脑或手机,通过身份证再次认证,又可以取回私钥,不再有”私钥丢了就丢了身份”的问题。

BSN路线与主流路线的差异

把BSN的方案与阿里的云原生数据空间、华为的连接器+TEE路线、电信的网络层路线放在一起对比,BSN最大的不同是它把工程建设的主要精力花在了”信任底座”上,而不是”流通效率”上

阿里先解决”云上数据怎么流通”的问题,华为先解决”数据在连接器之间怎么安全传输”的问题,电信先解决”数据在传输过程中怎么管”的问题,它们都选择了”从数据出发”的路径。BSN先解决”谁在参与数据流通”的问题,选择了”从身份出发”的路径。

两种路径没有绝对优劣。从数据出发的路径,数据流通效率更高,但信任体系的建设需要跟数据流通同步推进;从身份出发的路径,信任基础更扎实,但数据流通能力的建设需要持续投入。

对于已经运行在BSN的DID体系上的机构来说,接入BSN可信数据空间的边际成本几乎为零;对于尚未接入BSN体系的机构,选择BSN路线意味着”先做身份治理,再做数据流通”,这适合对合规要求较高、对身份信任要求较严格的行业,如政务、金融、医疗。

BSN可信数据空间的最大价值不是它的技术指标有多突出,而是它证明了一条不同的路径——从身份底座出发,自下而上建数据空间——是可行的。DSC、可信三角、5W2H这些理论框架,在BSN的身份基础设施上找到了产品化的落地方式。


我是BSN联盟成员。有着十年区块链与隐私计算的产品开发和方案咨询经验,先后参与多个国家重大课题,亲手建过区块链、隐私计算、可信数据空间的落地项目。不追概念,写真的。


发表评论