Định danh phi tập trung (DID, Decentralized Identity)
1. Tổng quan
A. Định nghĩa
Định danh phi tập trung (DID, Decentralized Identity) là mô thức quản lý danh tính trao quyền phát hành, lưu trữ và xuất trình thông tin định danh cho chính người dùng chứ không phải tổ chức trung tâm. Người dùng tự lưu giữ chứng chỉ của mình (Verifiable Credential) trong ví (ví số), chỉ xuất trình một cách chọn lọc những thông tin cần cho việc xác minh, còn bên xác minh kiểm tra việc giả mạo/sửa đổi bằng mật mã mà không cần truy vấn trực tiếp tổ chức phát hành.
DID là thuật ngữ bao hàm cả đặc tả định danh phi tập trung (Decentralized Identifier) được W3C chuẩn hóa và triết lý SSI (Self-Sovereign Identity) nhằm dùng nó để xử lý danh tính theo cách "tự chủ (Self-Sovereign)". Theo nghĩa hẹp, nó chỉ một lược đồ URI có dạng did:method:định-danh, nhưng theo nghĩa rộng, nó chỉ toàn bộ hệ sinh thái danh tính trao đổi các chứng chỉ có thể xác minh giữa bên phát hành, người nắm giữ và bên xác minh. Nếu đăng nhập truyền thống là cấu trúc "chứng minh với dịch vụ tài khoản của tôi do dịch vụ lưu giữ", thì DID là cấu trúc "xuất trình cho bất kỳ ai bằng chứng của tôi do tôi lưu giữ", và ở điểm này quyền kiểm soát danh tính dịch chuyển một cách căn bản.
B. Bối cảnh ra đời và sự cần thiết
Trong thời gian dài, mô hình chủ đạo của danh tính số là tập trung (Isolated) và liên kết (Federated). Ở mô hình tập trung, mỗi dịch vụ phải tạo tài khoản và mật khẩu riêng nên người dùng phải quản lý hàng chục thông tin xác thực, còn mỗi dịch vụ tích lũy trùng lặp thông tin cá nhân. Sự tích lũy này trở thành mục tiêu của các vụ rò rỉ quy mô lớn, và thực tế các sự cố rò rỉ thông tin cá nhân quy mô hàng chục triệu bản ghi đã lặp đi lặp lại trong và ngoài Hàn Quốc. Mô hình liên kết (đăng nhập mạng xã hội·OIDC) giảm số tài khoản và tăng tiện lợi, nhưng gây ra vấn đề quyền riêng tư và phụ thuộc khi số ít nhà cung cấp danh tính khổng lồ (IdP) quan sát và tập trung lịch sử đăng nhập của người dùng.
Hạn chế chung của các mô hình này là thông tin định danh tồn tại trong cơ sở dữ liệu của tổ chức chứ không phải của người dùng. Kết quả là người dùng không thể kiểm soát thông tin của mình được sử dụng khi nào và như thế nào, và ngay cả trong tình huống như xác thực người trưởng thành chỉ cần biết "có phải người trưởng thành không", việc thu thập quá mức — phải giao toàn bộ số đăng ký cư trú và ngày sinh — trở nên thường trực. Thu thập dữ liệu tối thiểu (Data Minimization) và quyền tự quyết của chủ thể thông tin mà các chuẩn mực bảo vệ thông tin cá nhân nhấn mạnh xung đột với cấu trúc này.
DID là nỗ lực giải quyết xung đột này bằng cách chuyển thông tin định danh vào ví của người dùng và chỉ lưu thông bằng chứng có thể xác minh bằng mật mã thay cho dữ liệu gốc. Tổ chức phát hành, một khi đã phát hành chứng chỉ, sẽ không can thiệp vào quá trình xác minh sau đó nên không thể theo dõi hoạt động của người dùng (tính không liên kết giữa bên phát hành và bên xác minh), còn bên xác minh chỉ có thể yêu cầu những thuộc tính cần thiết nên việc thu thập quá mức bị kiềm chế về mặt cấu trúc. Gần đây, tại Hàn Quốc bằng lái xe di động và giấy tờ tùy thân di động được triển khai dựa trên DID, và EU thông qua eIDAS 2.0 bắt buộc tất cả các quốc gia thành viên cung cấp ví định danh số (EUDI Wallet); xu hướng này cho thấy DID đã vượt qua giai đoạn thử nghiệm để bước vào hạ tầng định danh quốc gia.
2. Sự tiến hóa của mô hình quản lý danh tính và cấu trúc tổng thể
Để hiểu vị trí của DID, nên quan sát nó trên trục tiến hóa của các mô hình danh tính. Mô hình tập trung bất lợi cho người dùng cả về kiểm soát lẫn quyền riêng tư, còn mô hình liên kết đổi lấy tiện lợi bằng sự phụ thuộc vào số ít IdP. DID (mô hình tự chủ) khác biệt với hai mô hình trên ở chỗ trả quyền kiểm soát cho người dùng, đồng thời đặt căn cứ niềm tin không vào một tổ chức cụ thể mà vào nền tảng tin cậy phân tán (blockchain·sổ cái phân tán...).
flowchart TB
subgraph C["Tập trung(Isolated)"]
U1["Người dùng"] --> S1["DB tài khoản dịch vụ A"]
U1 --> S2["DB tài khoản dịch vụ B"]
end
subgraph F["Liên kết(Federated)"]
U2["Người dùng"] --> IDP["IdP khổng lồ(đăng nhập mạng xã hội)"]
IDP --> SVC["Nhiều dịch vụ"]
end
subgraph D["Tự chủ(DID·SSI)"]
U3["Ví người dùng(lưu chứng chỉ)"] --> V["Bên xác minh"]
U3 -.->|"Truy vấn nền tảng tin cậy"| L[("Sổ cái phân tán·VDR")]
end
Hoạt động thực tế của hệ sinh thái DID được tóm tắt bằng ba chủ thể và hai sản phẩm. Ba chủ thể là bên phát hành (Issuer) phát hành chứng chỉ, người nắm giữ (Holder) lưu giữ và xuất trình chứng chỉ, và bên xác minh (Verifier) kiểm tra chứng chỉ, thường được gọi là tam giác tin cậy (Trust Triangle). Hai sản phẩm là chứng chỉ có thể xác minh (VC, Verifiable Credential) do bên phát hành ký và phát hành, và bản xuất trình có thể xác minh (VP, Verifiable Presentation) do người nắm giữ chọn lọc phần cần thiết, tái cấu trúc rồi nộp.
flowchart LR
ISS["Bên phát hành(Issuer)"] -->|"① Phát hành VC(ký)"| HOL["Ví người nắm giữ(Holder)"]
HOL -->|"② Xuất trình VP(tiết lộ chọn lọc)"| VER["Bên xác minh(Verifier)"]
VER -->|"③ Truy vấn DID Document·trạng thái"| VDR[("VDR: sổ cái phân tán·kho tin cậy")]
ISS -.->|"Đăng ký DID·khóa công khai"| VDR
VER -->|"④ Xác minh chữ ký·độ tin cậy bên phát hành"| VER
Cốt lõi của cấu trúc này là bên xác minh không hỏi trực tiếp bên phát hành. Bên phát hành đăng ký sẵn DID và khóa công khai của mình vào kho dữ liệu có thể xác minh (VDR, Verifiable Data Registry) như sổ cái phân tán, còn bên xác minh kiểm tra chữ ký trong VP bằng khóa công khai trên VDR. Nhờ đó bên phát hành không thể biết thời điểm xác minh nên việc theo dõi người dùng bị chặn tận gốc, còn bên xác minh có thể xác nhận độ tin cậy mà không phải chịu gánh nặng truy vấn ngoại tuyến hay thời gian thực.
3. Chi tiết các thành phần cốt lõi
A. Định danh phi tập trung (DID) và DID Document
DID là URI có dạng did:method-name:method-specific-id. Ví dụ như did:web:example.com hay did:ion:EiClk..., phương thức (method) ở giữa quy định DID đó được tạo và phân giải trên nền tảng tin cậy nào. Khi phân giải (resolve) một DID sẽ thu được DID Document, trong đó chứa khóa công khai (phương tiện xác thực) của chủ thể kiểm soát DID đó, các phương thức xác minh dùng cho ký và xác thực, và service endpoint cho biết điểm tương tác. Tức là DID tương ứng với "bảng tên", còn DID Document là "bản đặc tả ghi cách mà chủ sở hữu bảng tên đó chứng minh bản thân".
Tính chất quan trọng của DID là tự chứng thực (self-certifying). Vì bản thân định danh được tạo gắn với khóa công khai (hoặc hash của nó), để chứng minh mình là người kiểm soát DID đó chỉ cần ký bằng khóa riêng tương ứng, không cần cơ quan đăng ký trung tâm cấp phát. Đây là khác biệt quyết định so với các định danh truyền thống như email hay số điện thoại.
B. Chứng chỉ có thể xác minh (VC) và tiết lộ chọn lọc
VC là cấu trúc dữ liệu trong đó bên phát hành khẳng định (claim) một thuộc tính cụ thể của người nắm giữ (họ tên, ngày sinh, bằng cấp, đơn vị công tác...) và ký số bằng khóa riêng của mình. Vì có chữ ký kèm theo nên nếu bị giả mạo hay sửa đổi thì việc xác minh thất bại, và qua DID của bên phát hành có thể biết "ai đã bảo chứng". Giá trị thực sự của VC phát huy khi người nắm giữ không giao nguyên nó mà tái cấu trúc thành VP. Người nắm giữ chọn lọc những mục cần thiết từ nhiều VC gộp thành một bản xuất trình, và ký bằng khóa riêng của mình để đồng thời chứng minh "bản xuất trình này là của tôi".
Đặc biệt, khi kết hợp kỹ thuật tiết lộ chọn lọc (Selective Disclosure) và bằng chứng không tiết lộ (ZKP), có thể chỉ chứng minh việc thỏa mãn điều kiện mà không để lộ bản gốc. Điển hình, dùng SD-JWT hoặc chữ ký BBS+ có thể chứng minh chỉ riêng sự thật "từ đủ 19 tuổi trở lên" mà không tiết lộ bản thân "ngày sinh". Điều này giảm đáng kể việc lộ thông tin cá nhân trong các tình huống thực tế chỉ cần một thuộc tính như mua rượu, thuốc lá hay truy cập nội dung người lớn.
| Hạng mục | Chứng minh danh tính truyền thống | VC dựa trên DID |
|---|---|---|
| Lưu giữ thông tin | DB của dịch vụ·tổ chức | Ví người dùng |
| Cách xác minh | Truy vấn thời gian thực tổ chức phát hành | Xác minh ngoại tuyến dựa trên chữ ký·VDR |
| Phạm vi công khai | Toàn bộ giấy tờ tùy thân (quá mức) | Chỉ thuộc tính cần thiết (tiết lộ chọn lọc) |
| Bên phát hành theo dõi | Có thể (log truy vấn) | Không thể (tính không liên kết) |
| Rủi ro rò rỉ | Tập trung ở DB trung tâm | Phân tán·tối thiểu hóa |
Bảng trên tóm tắt điểm chính của phép so sánh, nhưng lý do căn bản tạo ra khác biệt nằm ở triết lý thiết kế "di chuyển dữ liệu gốc hay di chuyển bằng chứng có thể xác minh". Cách truyền thống di chuyển và tập trung dữ liệu để có được niềm tin, còn DID không di chuyển dữ liệu mà chỉ di chuyển niềm tin. Kết quả là bề mặt rò rỉ (attack surface) và rủi ro quyền riêng tư khác nhau về mặt cấu trúc.
C. VDR và nền tảng tin cậy
VDR là kho chia sẻ DID và khóa công khai của bên phát hành, cùng với trạng thái thu hồi (revocation) của chứng chỉ... để bên xác minh có thể kiểm tra. Nó không nhất thiết phải là blockchain, nhưng sổ cái phân tán được dùng rộng rãi vì khả năng chống giả mạo và niềm tin phi tập trung. Tuy nhiên, nếu đưa thông tin cá nhân (bản gốc VC) lên blockchain thì không thể thực thi quyền xóa, nên trong thực tiễn nguyên tắc là không lưu thông tin cá nhân trên chuỗi (lưu trong ví off-chain) và chỉ đặt trên chuỗi khóa công khai, hash và giá trị trạng thái cần cho việc xác minh.
4. So sánh — Danh tính liên kết (OIDC) và DID
DID thường được so sánh với đăng nhập mạng xã hội (OAuth 2.0/OIDC). Trong OIDC, mỗi lần đăng nhập IdP đều can thiệp để kết nối người dùng với dịch vụ, nên IdP có thể biết nơi và thời điểm truy cập của người dùng, và khi IdP gặp sự cố thì việc đăng nhập bị tê liệt dây chuyền. Ngược lại, trong DID, sau khi phát hành, bên phát hành không tham gia vào việc xác minh nên không có vấn đề quan sát và điểm lỗi đơn lẻ như vậy. Tuy nhiên, cái giá phải trả là người dùng phải chịu trách nhiệm tự quản lý an toàn khóa riêng và ví. Tóm lại, OIDC "ủy thác niềm tin cho IdP để đổi lấy tiện lợi", còn DID "để người dùng gánh trách nhiệm quản lý đổi lấy quyền kiểm soát" — hai sự đánh đổi trái ngược nhau. Vì vậy trong thực tế, OIDC và DID được xem là bổ trợ chứ không đối lập, và phương thức lai kết hợp việc xuất trình VC trên nền OIDC (OpenID for Verifiable Credentials, OID4VC) đang lan rộng.
5. Chuyên sâu — Xu hướng tiêu chuẩn·chính sách và áp dụng thực tiễn
Về mặt công nghệ và tiêu chuẩn, W3C đã cung cấp bộ khung cho khả năng tương tác thông qua DID Core 1.0 (khuyến nghị năm 2022) và Verifiable Credentials Data Model, và gần đây VC 2.0, SD-JWT VC cùng các giao thức OID4VCI (phát hành)·OID4VP (xuất trình) của phía OpenID đang trở thành tiêu chuẩn trên thực tế cho quy trình phát hành và xuất trình. Về mặt chính sách, EU thông qua eIDAS 2.0 bắt buộc mỗi quốc gia thành viên cung cấp EUDI Wallet đến năm 2026, thúc đẩy áp dụng cho ngân hàng, đăng ký viễn thông và đăng nhập dịch vụ công; tại Hàn Quốc, giấy tờ tùy thân di động (bằng lái xe di động) của Bộ Hành chính và An ninh được phát hành dựa trên DID và có hiệu lực tương đương giấy tờ vật lý, cho thấy thực nghiệm đang được tiến hành trong khu vực công.
Xét các tình huống áp dụng thực tiễn, trong ngành tài chính, DID dạng liên minh với sự tham gia của nhiều ngân hàng giúp đơn giản hóa mở tài khoản không trực tiếp·xác minh tư cách, còn các trường đại học và tổ chức cấp chứng chỉ phát hành bằng tốt nghiệp và chứng chỉ dưới dạng VC để hỗ trợ xác minh tức thì không bị giả mạo. Hiệu quả tiêu biểu là quy trình xác minh học vấn và kinh nghiệm khi tuyển dụng vốn mất vài ngày được rút ngắn chỉ bằng một lần xuất trình từ ví. Các hướng ra đề dự kiến có thể là trục cốt lõi của bài làm: "trình bày tam giác tin cậy của DID và quy trình VC/VP", "so sánh với PKI truyền thống và danh tính liên kết", "lý do không được đưa thông tin cá nhân lên blockchain và xung đột với quyền được lãng quên của GDPR", "phương án tối thiểu hóa dữ liệu thông qua tiết lộ chọn lọc·ZKP".
6. Các vấn đề cần cân nhắc và hàm ý
Từ góc độ Kỹ sư chuyên nghiệp (Professional Engineer), việc triển khai DID cần được xem xét cùng các phán đoán chiến lược sau.
- Chiến lược khôi phục khóa riêng·ví (tính sẵn sàng vs tự chủ): Mất khóa riêng đồng nghĩa với mất danh tính. Cần chuẩn bị các phương tiện khôi phục như sao lưu mnemonic, khôi phục xã hội (social recovery), ví phần cứng, chia khóa (MPC·Shamir Secret Sharing), nhưng phải thiết kế cân bằng phù hợp với đặc thù nghiệp vụ sự đánh đổi rằng càng làm việc khôi phục dễ dàng thì tính tự chủ và bảo mật càng yếu đi.
- Tính phù hợp với quy định quyền riêng tư (nguyên tắc cấm lưu trên chuỗi): Ghi thông tin cá nhân lên sổ cái phân tán sẽ không thể thực hiện nghĩa vụ hủy và đính chính theo GDPR và Luật Bảo vệ thông tin cá nhân (Hàn Quốc). Bắt buộc phải có thiết kế đặt bản gốc trong ví off-chain, chỉ để siêu dữ liệu tối thiểu như khóa công khai, hash, trạng thái thu hồi trên chuỗi, cùng cơ chế thu hồi (revocation).
- Khả năng tương tác và tránh phụ thuộc hệ sinh thái: Nếu bị gắn chặt vào phương thức DID và ví của một nhà cung cấp cụ thể thì mục đích tự chủ trở nên vô nghĩa. Cần đảm bảo khả năng tương tác giữa bên phát hành, bên xác minh và ví thông qua tuân thủ các tiêu chuẩn quốc tế như W3C DID Core, VC 2.0, OID4VC và phù hợp với khung tin cậy (Trust Framework), đồng thời hoàn thiện quản trị danh sách bên phát hành tin cậy (Trusted Issuer List).
- Chuyển đổi từng bước và vận hành lai: Thay vì thay thế toàn diện, lộ trình dần dần là thực tế: bắt đầu bằng mô hình lai song hành với xác thực hiện có (OIDC·PKI), ưu tiên áp dụng cho các lĩnh vực có lợi ích tối thiểu hóa dữ liệu lớn như xác thực người trưởng thành và xác minh tư cách. Việc xây dựng hệ sinh thái có tính đến mức độ chấp nhận của người dùng và tốc độ lan rộng hạ tầng của bên xác minh quyết định thành bại.
- Kháng lượng tử·hiệu lực pháp lý: Vì niềm tin dựa trên chữ ký là cốt lõi, về dài hạn cần đảm bảo tính linh hoạt chuyển đổi thuật toán sang mật mã hậu lượng tử (PQC), đồng thời song hành liên kết với Luật Chữ ký điện tử (Hàn Quốc) và các chế định liên quan để VC có hiệu lực pháp lý tương đương chứng nhận vật lý.
Tài liệu tham khảo
- W3C, "Decentralized Identifiers (DIDs) v1.0", https://www.w3.org/TR/did-core/
- W3C, "Verifiable Credentials Data Model v2.0", https://www.w3.org/TR/vc-data-model-2.0/
- European Commission, "European Digital Identity (eIDAS 2.0)", https://commission.europa.eu/strategy-and-policy/priorities-2019-2024/europe-fit-digital-age/european-digital-identity_en
- OpenID Foundation, "OpenID for Verifiable Credentials", https://openid.net/sg/openid4vc/
Tóm tắt một câu: DID là mô hình định danh tự chủ trả lại quyền kiểm soát thông tin định danh từ tổ chức về cho người dùng, xác minh chống giả mạo bằng mật mã mà không thu thập quá mức thông qua tam giác tin cậy giữa bên phát hành, người nắm giữ và bên xác minh cùng VC/VP và tiết lộ chọn lọc.