CSA-用户自治数字身份安全白皮书-2020.8-62页_1mb
报告摘要
用户自治数字身份安全白皮书总结
核心内容
本白皮书由云安全联盟大中华区(CSAGCR)区块链安全工作组撰写,重点分析了用户自治数字身份(DID)和去中心化身份(SSI)在数字身份安全与隐私方面的关键问题。DID作为去中心化数字身份的实现方式,强调用户对身份信息的自主控制,避免中心化身份系统的安全风险与隐私问题。
主要观点
-
用户自治数字身份(DID)的重要性
- DID能够解决中心化身份系统中数据泄露、滥用、中心化控制等问题。
- 在数据确权和数据交易中,DID可以提供更好的隐私保护与数据安全。
-
DID与SSI的关系
- SSI与DID在技术实现层面是同一概念,但在语义上有所区别。
- DID更侧重技术实现,而SSI更强调用户对身份的控制权。
-
DID技术的关键组成部分
- 安全连接协议:用于建立点对点安全连接,不依赖第三方。
- 可验证证书协议(VC):支持数据的验证与授权,实现数据确权。
- 分布式账本技术:用于存储和验证公钥,确保数据不可篡改。
-
DID标准与技术
- W3C、欧洲的SID、中国公安部的EID等是当前主流的DID标准。
- DID标准强调隐私保护、去中心化、非对称加密和全球唯一性。
关键信息
DID标准与项目
| 标准/项目 | 数字身份全球唯一性 | 用户控制性 | 无中心化发行 | 隐私保护 | 非对称加密 | 底层区块链 |
|---|---|---|---|---|---|---|
| W3C的DID | 是 | 是 | 分布式发行 | 可以 | 是 | 是 |
| 欧洲的SID | 是 | 是 | 分布式发行 | 可以 | 是 | 是 |
| 中国公安部的EID | 是 | 是 | 需要中心化发行 | 可以 | 是 | 是 |
DID代表性项目
-
元界DNA
- 实现了链上原生的DID数字身份。
- 用户可创建、验证、授权,实现数据与身份的绑定。
- 使用Oracle进行数据管理,提供身份和资产的可信交互。
-
Civic
- 基于区块链和生物识别技术,实现安全、可信任的身份验证。
- 不存储用户数据,用户数据加密后存储在移动设备上。
- 支持全球身份存储与分享,保护用户隐私。
-
Evernym
- 提供了基于区块链的自我主权身份(SSID),支持身份的创建、验证和管理。
- 使用Sovrin作为核心平台,采用Plenum共识协议保障系统安全性。
- 支持多节点验证和数据共享,实现隐私保护。
-
uPort
- 基于以太坊的数字身份项目,提供用户自主控制身份的能力。
- 使用代理合约与控制器合约实现身份的管理与恢复。
- 支持选择性数据共享,数据默认加密。
-
微软DID
- 基于ION(身份覆盖网络),实现DID的创建与管理。
- 使用DIF通用解析器进行DID文档的查找与解析。
- 支持用户控制的数据存储与访问权限,增强隐私保护。
安全与隐私考虑
威胁与对策
| 安全威胁 | 对策 |
|---|---|
| 窃听攻击 | 加密DID文档中的敏感属性,如服务端点、授权信息等。 |
| 重放攻击 | 使用一次性密码(OTP)或随机数(nonce)作为交易唯一标识。 |
| 消息操纵 | 采用P2P网络层机制防止日食攻击;使用时间戳和时间锁定防止合谋攻击。 |
| 中间人攻击 | 使用可信的DID读取者(Resolver);避免使用未经验证的用户代理。 |
| DID CRUD安全 | 使用时间戳和时间锁定防止未授权修改;多签名机制防止单方面删除。 |
| 密钥和签名到期 | 在DID文档中记录密钥和签名的到期时间,由控制者签名验证。 |
| 抵赖攻击 | 对高价值交易设置监控与通知机制;使用时间戳增强不可抵赖性。 |
| 服务端点安全 | 为服务端点定义访问控制和身份验证机制。 |
| 缓存安全 | 对缓存的DID文档进行Hash验证,定期刷新与检查。 |
| 密钥吊销与恢复 | 使用“社会恢复”机制,或通过时间戳和时间锁定实现密钥管理。 |
总结
- DID技术通过去中心化、加密、用户控制等手段,为数字身份安全和隐私保护提供了更优的解决方案。
- 目前DID标准仍在发展中,不同组织(如W3C、欧洲、中国公安部)提供了不同的实现路径。
- DID项目如元界DNA、Civic、Evernym、uPort、微软等,均在不同层面上推动了DID生态的发展。
- 安全和隐私是DID技术的核心,需通过多重机制(如加密、时间戳、多签名等)进行保障。
- DID的未来将依赖于更完善的协议、安全机制和标准,以应对不断变化的数字身份需求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载