殊途同归:Gaia-X 和中国标准都选了 VC 做信任层

几个月前看到 Infoq 上的一篇采访,Gaia-X 发布了可信空间的最新版本 Danube(代号:多瑙河)。项目首席技术官提到了几个新特性,其中包括用可验证凭证(Verifiable Credentials)来桥接数据空间参与方之间的策略、信任和合规。

Danube 是 Gaia-X 在 2026 年更新的第三个版本,它在协议层做了几件事。

第一是原生支持一套叫 OID4VC 的凭证交换协议,包括凭证签发(OID4VCI)和凭证出示(OID4VP)两个子协议。一个参与者想加入数据空间,通过钱包出示可验证凭证给合规引擎,引擎验证通过后签发一张成员资格 VC。整个过程自动化,不需要人工审核。

第二是把技术兼容性和合规分离成两套独立的引擎,同时引入 Meta Registry 来解决跨生态的元数据发现。

第三是凭证格式的演进。Gaia-X 从最早的 Tagus 版本用 JWS 2020 格式,到 Loire 版本迁移到 VC-JWT,再到 Danube 把 OID4VC 做成原生支持。每一版都在向标准化的凭证交换协议靠拢。

钱包方面,Gaia-X 自己不维护独立钱包应用。他们通过 walt.id 集成提供了参考实现,包括钱包后端、签发门户和验证门户,走的是 OIDC-SIOPv2 协议。Danube 特别提到 VC-JWT 格式兼容 eIDAS 2.0 的 EUDI 钱包和企业钱包。未来欧洲的数字身份钱包可以直接用于数据空间的凭证出示。

这和国内的 “国信数字凭证公共平台” 走的是同一个技术路线,这个平台基于国家网络身份认证基础设施构建可验证凭证体系,同样遵循 Issuer-Holder-Verifier 三角模型,用 DID 做身份标识、VC 做凭证载体。

两边在一些细节上有差异。Gaia-X 的 DID 方法以 did:web 为核心,Danube 新增了 did:key、did:ebsi 和 did:elsi 作为扩展。国信可信 VC 的 DID 方法基于国密 SM2 算法。Gaia-X 的 VC 格式走 VC-JWT 对接 eIDAS 2.0 钱包体系,国信可信 VC 用国密签名对接国家网络身份认证基础设施。钱包形态也不同。Gaia-X 通过 walt.id 提供参考实现,国信可信 VC 的凭证存储在用户端内置的安全环境中。

但架构层面的选择是一致的。 两边都用了 VC + DID 的组合解决同一个问题:数据空间里怎么验证一个参与者是可信的

我认为这种一致性不是巧合。这是数据空间的信任问题在工程上的最优解。原因很简单,你需要一种凭证,需要满足三个条件:可验证(接收方不需要联系签发方就能验证真伪)、分布式(不依赖单一信任锚点)、可组合(一个参与者持有多张凭证,覆盖不同维度的属性认证)。VC 是目前唯一同时满足这三个条件的成熟标准。W3C 的 VC 数据模型已经更新到 2.0,经历了多个大规模项目的验证。Gaia-X 选了它,国内的实现也选了它,不是因为谁抄谁,是同一个问题指向了同一个可用的成熟方案。

国内方案在 VC 之上还叠加了一层实名认证,这是 Gaia-X 目前没有的。这套认证包括基于国家人口库的个人身份认证和基于登记信息的企业法人认证。有强认证加持,数据空间里各方不用再猜对方的身份是真是假,因为有了信任根(国家权威机关背书)在法律和监管层面也更有依据。

发表评论