DID七讲-01数字身份的百年困局与一场静悄悄的权力革命

这篇文章要拉一条清晰的逻辑线——数字身份从”中心化衙门”到”自主主权”的进化史。读完你会明白:为什么你每次登录都要输密码很荒谬,为什么”手机号验证码”不是解药,以及Web3世界里”你才是你自己的身份证”这件事,到底意味着什么。

世界银行的数据触目惊心:全球约有11亿人没有任何官方身份证明。他们没有护照,没有身份证,没有出生证明——在数字文明时代,他们相当于”不存在”。
可你以为有身份证的人就安全吗?
疫情期间,无数人困在”证明你妈是你妈”的循环里——健康码跨省不认、核酸结果要反复上传、同一份材料在A平台交完B平台还要。你不是没有身份,你是有一堆碎成渣的身份碎片,每个机构发你一张卡,谁也不认谁的。
这就是数字身份最荒诞的现实:人人都有身份,但没人真正拥有自己的身份。

一、先搞清楚:到底什么是”身份”?

把”身份”想简单点。
物理世界,身份就是你随身带的那个名片夹。身份证告诉你”是谁”,工作证说”能进哪个门”,驾照说”能开什么车”,信用卡说”能花多少钱”。每张卡片对应一种角色,每个角色对应一组权限。
数字世界一模一样——只不过卡片变成了账号密码、生物特征、数字证书。
数字身份由三样东西构成:标识符(你的用户名、手机号、DID)、属性(年龄、国籍、信用分)、凭证(密码、私钥、人脸)。三者合一,证明”你是你”。
听起来不复杂,但问题出在谁管这些东西。物理世界,你的身份证自己揣兜里,不看谁脸色。数字世界呢?你的账号密码在平台的服务器里,你的生物特征在公司数据库里,你的信用评分在第三方机构的黑箱里。你的”身份”被拆成了无数块,散落在不同机构的服务器上。

身份的本质不是”你是什么”,而是”谁有权说你是什么”。


二、卡梅隆七定律:数字身份的”宪法”长什么样?

2005年,微软架构师Kim Cameron写下七条”身份定律”,至今没人能推翻。为什么?因为他的出发点很简单:数字身份不该让用户当配角。
把七定律想象成数字身份的“七条宪法”——任何一套身份系统,如果不满足这些原则,就不是好系统。
  1. 用户控制与同意 —— 你才是身份的主体,不是你妈不是你公司。
  2. 最小披露 —— 证明你”已成年”不需要告诉对方你具体哪天生日。
  3. 知情同意 —— 别人调你的身份数据,你得知道且同意。
  4. 定向身份 —— 你在A平台是”Eric”,在B平台是”用户9527″,没必要统一成一个大号。
  5. 多操作者 —— 身份系统不能只有一个裁判。
  6. 人本主义 —— 技术为人服务,不是人为技术改造。
  7. 一致性体验 —— 用户不需要理解底层协议,像用浏览器一样简单就够了。
这七条写于2005年,可二十年过去了,我们身边的身份系统有几条做到了?
几乎没有。
今天的互联网身份,本质上还是”机构发给你,机构收回,机构说了算”。微信封了你的号,你的社交身份清零。支付宝不给过,你的支付能力消失。你在平台上的”身份”从来不是你的——是平台”借”给你的。

卡梅隆七定律最好的注脚是:你在网上越”方便”,你的身份就越不属于你。


三、一部”权力下放史”:从中心化到分布式

数字身份的发展,本质上是一场权力从机构向个人转移的过程。咱们分三段看。

中心化身份 —— “一个衙门管所有”

这是互联网的”身份证时代”。CA(证书颁发机构)是唯一的裁判——它说你是什么你就是什么。像极了古代去衙门办户籍:你只能在一个地方证明自己,丢了这个地方,你就丢了身份。
优点是简单。缺点是毁灭性的——CA被黑了,所有人的身份都悬了;平台倒闭了,你的数字存在跟着消失。所有鸡蛋放在一个篮子里,偏偏这个篮子你说了不算。

联盟身份 —— “一卡通,但只在联盟内通用”

微软Passport、谷歌登录、微信授权——你用一个账号登录多个网站。听起来方便了,但本质没变:权力从”一个机构”变成了”几个巨头”,你还是要靠它们施舍身份。
最大的谎言是什么?你以为是”用微信登录”,其实是”微信允许你登录”。联盟随时可以踢你出局,你没有任何话语权。

分布式身份 —— “你自己揣着自己的护照”

DID(去中心化标识符)登场了。你用私钥控制你的身份,不需要任何机构”发给你”。你想证明什么,就用私钥签名,别人验签就行。
这就是自主主权身份(SSI)的核心:你生来就有身份,不需要谁批准。

中心化身份告诉你”你是谁”,SSI让你自己决定”想让大家看到你是谁”。


四、SSI十原则:一个理想主义者的技术宣言

SSI不是凭空蹦出来的。它有十条原则,可以理解成数字身份的”独立宣言”:
  1. 存在 —— 身份基于你真实存在的事实,不是机构的数据库条目
  2. 控制 —— 你完全掌控自己的身份数据
  3. 访问 —— 你能随时查看自己的数据
  4. 透明 —— 系统和算法对你透明
  5. 持久 —— 身份不会因为机构倒闭而消失
  6. 便携 —— 身份可以在不同系统间自由迁移
  7. 可同意 —— 每一次数据使用都必须经你同意
  8. 最小化 —— 只披露必须的信息
  9. 保护 —— 用户的权利优先于网络的利益
  10. 互操作 —— 所有SSI系统应当能互相联通
读到这里你可能觉得:”太理想了,做得到吗?”
技术上,DID + VC(可验证凭证)已经解决了大部分问题。DID是你在链上的”身份证号”,VC是别人给你发的”数字证明”——你说你有博士学位?发证机构用私钥签个VC,你存在钱包里,需要时亮出来就行。验签立刻完成,不需要打电话给学校核实。
难的不是技术,是旧系统不愿意让渡权力。大平台靠你的数据变现,凭什么主动把身份控制权还给你?

SSI的终极追问:如果平台不能控制你的身份,它的商业模式还成立吗?


五、Web3与数字身份:当身份变成可携带的资产

Web3给数字身份带来的最大变量不是技术,是经济激励的重构。
在Web2,你的身份数据是平台的资产。平台拿你的数据训练模型、精准投喂广告、卖给别人赚得盆满钵满。你不仅得不到一分钱,还要交会员费——像极了给房东打工还倒贴。
在Web3,你的身份可以是你自己的数字资产——用DID标识,用VC证明,存在你自己的钱包里。你可以选择:免费给人用、按次收费授权、或者只披露必要的最小信息。数据的控制权在你手里,定价权也在你手里。
更重要的是,身份不再是一个孤立的”账号”,而是可组合的身份凭证池。你在A平台积累的信用,可以带到B平台直接使用。你的链上行为本身就是一种身份——地址交易记录、声誉评分、社交图谱,都是你”数字影子”的组成部分,可携带、可验证、不可篡改。
这不只是效率问题,这是权力结构问题。当一个产品让你用Google账号登录时,你是在把自己的数字身份出租给第三方。当一个产品让你用自己的DID登录时,你是在出示自己的数字护照——不需要任何人批准,也没有人能收回。

当你的身份是你的资产而不是平台的产品,整个互联网的商业模式都要重新写。


二十年前,卡梅隆说数字身份应该由用户控制。十五年前,比特币让人看到了”去中心化”的技术可能。十年前,SSI框架正式成型。今天,DID标准已经通过W3C认证,各国数字身份立法加速推进,欧洲eIDAS 2.0把数字身份钱包写入法律,中国也在加速推进分布式身份标准落地。
从”一个机构管所有”到”你自己就是你的身份证”,跨度三十年。这条路走得不快,但方向清晰得不能再清晰。
互联网从来没有真正属于过用户,直到用户开始拥有自己的身份。

发表评论