这篇文章要拉一条清晰的逻辑线——数字身份从”中心化衙门”到”自主主权”的进化史。读完你会明白:为什么你每次登录都要输密码很荒谬,为什么”手机号验证码”不是解药,以及Web3世界里”你才是你自己的身份证”这件事,到底意味着什么。
世界银行的数据触目惊心:全球约有11亿人没有任何官方身份证明。他们没有护照,没有身份证,没有出生证明——在数字文明时代,他们相当于”不存在”。
疫情期间,无数人困在”证明你妈是你妈”的循环里——健康码跨省不认、核酸结果要反复上传、同一份材料在A平台交完B平台还要。你不是没有身份,你是有一堆碎成渣的身份碎片,每个机构发你一张卡,谁也不认谁的。
这就是数字身份最荒诞的现实:人人都有身份,但没人真正拥有自己的身份。
一、先搞清楚:到底什么是”身份”?
物理世界,身份就是你随身带的那个名片夹。身份证告诉你”是谁”,工作证说”能进哪个门”,驾照说”能开什么车”,信用卡说”能花多少钱”。每张卡片对应一种角色,每个角色对应一组权限。
数字世界一模一样——只不过卡片变成了账号密码、生物特征、数字证书。
数字身份由三样东西构成:标识符(你的用户名、手机号、DID)、属性(年龄、国籍、信用分)、凭证(密码、私钥、人脸)。三者合一,证明”你是你”。
听起来不复杂,但问题出在谁管这些东西。物理世界,你的身份证自己揣兜里,不看谁脸色。数字世界呢?你的账号密码在平台的服务器里,你的生物特征在公司数据库里,你的信用评分在第三方机构的黑箱里。你的”身份”被拆成了无数块,散落在不同机构的服务器上。
身份的本质不是”你是什么”,而是”谁有权说你是什么”。
二、卡梅隆七定律:数字身份的”宪法”长什么样?
2005年,微软架构师Kim Cameron写下七条”身份定律”,至今没人能推翻。为什么?因为他的出发点很简单:数字身份不该让用户当配角。
把七定律想象成数字身份的“七条宪法”——任何一套身份系统,如果不满足这些原则,就不是好系统。
-
用户控制与同意 —— 你才是身份的主体,不是你妈不是你公司。
-
最小披露 —— 证明你”已成年”不需要告诉对方你具体哪天生日。
-
知情同意 —— 别人调你的身份数据,你得知道且同意。
-
定向身份 —— 你在A平台是”Eric”,在B平台是”用户9527″,没必要统一成一个大号。
-
-
-
一致性体验 —— 用户不需要理解底层协议,像用浏览器一样简单就够了。
这七条写于2005年,可二十年过去了,我们身边的身份系统有几条做到了?
今天的互联网身份,本质上还是”机构发给你,机构收回,机构说了算”。微信封了你的号,你的社交身份清零。支付宝不给过,你的支付能力消失。你在平台上的”身份”从来不是你的——是平台”借”给你的。
卡梅隆七定律最好的注脚是:你在网上越”方便”,你的身份就越不属于你。
三、一部”权力下放史”:从中心化到分布式
数字身份的发展,本质上是一场权力从机构向个人转移的过程。咱们分三段看。
中心化身份 —— “一个衙门管所有”
这是互联网的”身份证时代”。CA(证书颁发机构)是唯一的裁判——它说你是什么你就是什么。像极了古代去衙门办户籍:你只能在一个地方证明自己,丢了这个地方,你就丢了身份。
优点是简单。缺点是毁灭性的——CA被黑了,所有人的身份都悬了;平台倒闭了,你的数字存在跟着消失。所有鸡蛋放在一个篮子里,偏偏这个篮子你说了不算。
联盟身份 —— “一卡通,但只在联盟内通用”
微软Passport、谷歌登录、微信授权——你用一个账号登录多个网站。听起来方便了,但本质没变:权力从”一个机构”变成了”几个巨头”,你还是要靠它们施舍身份。
最大的谎言是什么?你以为是”用微信登录”,其实是”微信允许你登录”。联盟随时可以踢你出局,你没有任何话语权。
分布式身份 —— “你自己揣着自己的护照”
DID(去中心化标识符)登场了。你用私钥控制你的身份,不需要任何机构”发给你”。你想证明什么,就用私钥签名,别人验签就行。
这就是自主主权身份(SSI)的核心:你生来就有身份,不需要谁批准。
中心化身份告诉你”你是谁”,SSI让你自己决定”想让大家看到你是谁”。
四、SSI十原则:一个理想主义者的技术宣言
SSI不是凭空蹦出来的。它有十条原则,可以理解成数字身份的”独立宣言”:
-
存在 —— 身份基于你真实存在的事实,不是机构的数据库条目
-
-
-
-
-
-
-
-
-
技术上,DID + VC(可验证凭证)已经解决了大部分问题。DID是你在链上的”身份证号”,VC是别人给你发的”数字证明”——你说你有博士学位?发证机构用私钥签个VC,你存在钱包里,需要时亮出来就行。验签立刻完成,不需要打电话给学校核实。
难的不是技术,是旧系统不愿意让渡权力。大平台靠你的数据变现,凭什么主动把身份控制权还给你?
SSI的终极追问:如果平台不能控制你的身份,它的商业模式还成立吗?
五、Web3与数字身份:当身份变成可携带的资产
Web3给数字身份带来的最大变量不是技术,是经济激励的重构。
在Web2,你的身份数据是平台的资产。平台拿你的数据训练模型、精准投喂广告、卖给别人赚得盆满钵满。你不仅得不到一分钱,还要交会员费——像极了给房东打工还倒贴。
在Web3,你的身份可以是你自己的数字资产——用DID标识,用VC证明,存在你自己的钱包里。你可以选择:免费给人用、按次收费授权、或者只披露必要的最小信息。数据的控制权在你手里,定价权也在你手里。
更重要的是,身份不再是一个孤立的”账号”,而是可组合的身份凭证池。你在A平台积累的信用,可以带到B平台直接使用。你的链上行为本身就是一种身份——地址交易记录、声誉评分、社交图谱,都是你”数字影子”的组成部分,可携带、可验证、不可篡改。
这不只是效率问题,这是权力结构问题。当一个产品让你用Google账号登录时,你是在把自己的数字身份出租给第三方。当一个产品让你用自己的DID登录时,你是在出示自己的数字护照——不需要任何人批准,也没有人能收回。
当你的身份是你的资产而不是平台的产品,整个互联网的商业模式都要重新写。
二十年前,卡梅隆说数字身份应该由用户控制。十五年前,比特币让人看到了”去中心化”的技术可能。十年前,SSI框架正式成型。今天,DID标准已经通过W3C认证,各国数字身份立法加速推进,欧洲eIDAS 2.0把数字身份钱包写入法律,中国也在加速推进分布式身份标准落地。
从”一个机构管所有”到”你自己就是你的身份证”,跨度三十年。这条路走得不快,但方向清晰得不能再清晰。
互联网从来没有真正属于过用户,直到用户开始拥有自己的身份。