去中心化身份把身份識別、憑證簽發、保存和驗證分開,令任何一個登入提供方都不必永久成為所有互動的唯一入口。去中心化標識符 DID 可以幫助實體證明自己控制某個標識符;可驗證憑證 VC 則攜帶由簽發者簽名的聲明。更準確的理解不是錢包擁有一種神奇身份,而是一條信任流程:簽發者提出聲明,持有者保存並展示,驗證者檢查證明、狀態、上下文和政策。本文說明這條流程、區塊鏈可以放在哪裏,以及密鑰管理、撤銷、選擇性披露和數據保護為甚麼仍然重要。
去中心化身份解釋:標識符不是憑證
搜尋 decentralized identity explained 時,最容易的方法是把身份拆成幾層。DID 可以通過 DID 方法解析到 DID 文件或相關資源;文件可以描述驗證方法、服務,以及某把密鑰可用於甚麼關係。VC 不同,它是簽發者對主體作出的聲明,並以驗證者可以檢查作者和完整性的方式封裝。DID 可以標識人、組織、設備或服務,但 DID 本身不能證明年齡、學歷、工作或法律身份。
去中心化不等於匿名、不可追蹤或不受監管。憑證可能與嚴格的現實身份核驗綁定,驗證者也可能仍要執行資格、欺詐、制裁或訪問規則。需要問的是誰控制標識符、誰提出聲明、誰能更新密鑰,以及哪些參與方有權依賴結果。
DID、簽發者、持有者與驗證者的信任流程
簽發者提出聲明並建立憑證;持有者把憑證保存在錢包或受保護的儲存中,並決定何時展示;驗證者接收憑證或可驗證展示,檢查保護機制、簽發者、主體、有效期、狀態和業務目的;主體是聲明所描述的實體。持有者和主體通常是同一個人,但也可以由家長持有孩子的憑證,或由組織持有設備憑證。
DID 文件可以幫助驗證者發現簽發者或持有者的公開驗證材料。數據完整性證明可以把證明綁定到驗證方法和用途,但簽名成功不等於每個聲明都應被接受。驗證者還要問簽發者是否受認可、憑證模式是否合適、展示是否新鮮,以及披露是否與目的相稱。
VC 從身份核驗到展示的生命周期
生命周期在密碼學之前就開始。登記或身份核驗時,簽發者決定甚麼證據足夠、用例需要甚麼保證等級;其後建立關於主體的聲明,加入類型和有效期等元數據,並用兼容機制保護憑證。錢包保存持有者的副本。展示時,持有者為特定驗證者建立展示,也可以只披露選擇的聲明。
驗證是一連串步驟,而不是一個綠色勾號。驗證者解析文件,檢查數據模型和保護機制,解析驗證材料,驗證證明用途和持有者綁定,檢查有效期,必要時檢查狀態,最後判斷簽發者和聲明是否滿足業務規則。憑證即使在密碼學上真實,也可能因過期、撤銷、簽發者不受信或用途不匹配而失敗。
密鑰、DID 文件與撤銷是不同控制項
私密密鑰代表簽名權限。公鑰或其他驗證方法可以讓驗證者檢查證明,卻不能讓驗證者建立新的有效證明。簽發者必須保護簽名密鑰,定義每把密鑰支持的驗證關係,監測洩露,並準備輪換和恢復方案。持有者也需要安全設備、備份和恢復流程,並能分辨憑證展示請求與交出錢包秘密的請求。
不要混淆三個時鐘:證明有建立和過期時間,憑證有 validFrom 與 validUntil,驗證方法還可能因密鑰洩露而輪換、撤銷或過期。憑證狀態是另一種信號,表示憑證所代表的權限或聲明不再當前。驗證者不能只看簽名是否數學上成立,還要檢查狀態機制、新鮮度、可用性、私隱、完整性和治理。
選擇性披露與數據最小化邊界
選擇性披露意味着持有者可以細緻決定分享哪些資訊。服務如果只需要知道某人是否超過年齡門檻,就未必需要完整出生日期。展示可以攜帶抽象聲明或零知識證明,而不是原始屬性。實際私隱取決於憑證格式、密碼學套件、錢包、驗證者請求以及多次展示是否能被關聯。
DID 和 VC 不會自動提供私隱。穩定標識符、重複簽名、狀態查詢、錢包遙測或公開帳本都可能造成關聯。數據最小化應從驗證者的問題開始:最小需要甚麼聲明、需要多久、誰必須看到?設計者應避免把個人資料放到不可變公開註冊表,減少留存,保護日誌,並讓用戶在分享前理解接收方和用途。
區塊鏈在 self sovereign identity blockchain 的位置
搜尋 self sovereign identity blockchain,容易誤以為每條身份記錄都必須上鏈。DID Core 並不要求這樣做。DID 方法可以使用分散式帳本、數據庫、去中心化文件系統或其他可信系統來建立、解析、更新和停用標識符。區塊鏈可以用於公開且防篡改的操作註冊表、簽發者信任元數據、密鑰輪換事件或簡短狀態資訊。
區塊鏈也帶來成本和風險。公開記錄可以被複製和關聯,難以刪除;交易可用性和治理會變化;哈希不能證明原始數據準確;不可變錨點也不能修復簽發者密鑰被攻破的問題。穩健設計應把個人聲明和大型文件放進適當的受保護儲存,只發布必要的註冊表數據,並說明更新、恢復、遷移和法律請求如何處理。
合規與實際核驗清單
身份系統仍有法律和運營義務。根據司法管轄區和用例,運營者可能需要合法依據、目的限定、數據最小化、留存控制、訪問和更正流程、安全措施、事件響應、跨境傳輸控制及可審計的信任框架。這些是圍繞技術憑證的治理要求,DID 或區塊鏈不能自動豁免它們。
實際集成至少要問七個問題:使用哪種 DID 方法和註冊表,解析失敗怎麼辦?甚麼簽發者值得信任,主體如何完成核驗?需要甚麼保護機制、密鑰關係和展示綁定?如何檢查有效期、狀態、輪換、洩露和恢復?請求是否收集了決策不需要的數據?憑證、日誌和狀態記錄存在哪裏、保留多久?最後,哪個監管機構、合同、信任列表或內部政策決定驗證者能否依賴聲明?verifiable credentials blockchain 描述的是基礎設施可能性,不保證真相、私隱或合規。
風險披露:本文為 Bitbase(幣貝)學院的科普內容,僅供教育與資訊參考,不構成任何投資、交易、稅務或財務建議。加密資產波動劇烈,請自行評估風險。本文撰寫於 2026 年 8 月,請以官方最新資訊為準。
參考資料
[1] W3C: Decentralized Identifiers v1.0 w3.org
[2] W3C: Verifiable Credentials Data Model v2.0 w3.org
[3] W3C: Verifiable Credential Data Integrity 1.0 w3.org
[4] NIST: Digital Identity Guidelines nist.gov
[5] European Commission: European Digital Identity europa.eu






