DID ve WebID. Web'de "Sen Kimsin" Sorusunu Yanıtlamanın İki Yolu
Bir yabancının verilerinizi okumasına ya da yazmasına izin veren her sistem önce aynı soruyu
yanıtlamak zorundadır: sen kimsin ve bunu bir şirketten sana kefil olmasını istemeden nasıl kontrol
ederim? Solid
ekosistemi buna bir web adresinde yaşayan bir tanımlayıcı olan WebID ile yanıt verir. Solidus
ise bir zincire demirlenmiş bir tanımlayıcı olan did:solidus ile. İkisi de aynı soruya verilmiş
gerçek ve çalışan cevaplardır. Hiçbiri diğerinden düpedüz daha iyi değildir. Bu sayfa farkı açıkça
belirtir, üretimde gerçekten kanıtlanmış tarafın hakkını verir ve Solidus dahil kimsenin henüz
yanıtlamadığı tek soruyu açık bırakır.

① Bir WebID, "bu kim" sorusunu tek bir HTTP adresindeki tek bir belgeyi işaret ederek yanıtlar. ② Bir DID aynı soruyu, tek bir sunucu yerine dağıtık bir ağa demirlenmiş bir kaydı işaret ederek yanıtlar. ③ İkisi de aynı kimlik sorusunu yanıtlamanın yollarıdır, burada bilerek eşit büyüklükte çizilmişlerdir.
WebID: bir adreste yaşayan bir kimlik
Bir WebID, çektiğinizde sizi tarif eden bir belge döndüren bir web adresidir: adınız,
Pod'unuzun konumu, size ait kriptografik anahtarlar ya da sertifikalar. Şuna benzer bir şey:
https://alice.example/profile#me. Tarihsel olarak o belgede adı geçen kişi olduğunuzu kanıtlamak,
içinde listelenen bir TLS istemci sertifikasıyla eşleşen özel anahtarı tuttuğunuzu kanıtlamak
demekti; buna WebID-TLS deniyordu. Solid'in mevcut yığını aynı tanımlayıcıyı bunun yerine Solid-OIDC
oturum açmayla eşleştiriyor.
WebID, Solid'den eskidir. 2010'ların başında W3C Semantik Web ve FOAF ("Friend of a Friend") topluluk çalışmalarından çıktı ve Solid onu, zaten Bağlı Veri üzerine kurulmuş bir sistem için doğal kimlik katmanı olarak benimsedi: onu icat etmedi. Tasarım bilerek basittir: bir WebID sıradan web altyapısından başka bir şey gerektirmez, yani bir URL, bir sunucu, bir belge, ve herkesin bir tarayıcıda açıp okuyabileceği kadar kendini tarif eder. O basitlik bir dipnot değildir. WebID'nin yıllardır kurumsal ölçekte, Solidus'un hiçbir payı olmayan dağıtımlarda işletilmesinin sebebidir: BBC, İngiltere'deki NHS ve Flaman bölge hükümeti, hepsi bu şekilde tanımlanmış gerçek Solid sistemleri çalıştırdı.
did:solidus: bir zincire demirlenmiş bir kimlik
Bir did:solidus tanımlayıcısı bir sunucu konumundan değil, bir açık anahtardan kurulur:
Ed25519 public key (32 bytes)
→ BLAKE3 hash
→ first 20 bytes
→ Base58-encode
→ did:solidus:<result>
Aynı anahtar her zaman aynı DID'yi üretir. Bir tane oluşturmak Solidus zincirine bir işlem gönderir;
ortaya çıkan DID Belgesi, kimlik sahibinin kendi sunucusundan bir belge çekilerek değil, zincir
durumunda yaşayarak ağı sorgulayan herkes tarafından çözümlenebilir. did:solidus, W3C DID Method
Registry içinde kayıtlıdır; w3c/did-extensions deposuna açılmış #713 numaralı çekme isteği,
2026-07-04'te birleştirildi. Bu, bir sicil listelemesi hakkında gerçek ve kontrol edilebilir bir
olgudur. Bir W3C standardı değildir, bir W3C onayı değildir ve yöntemin iyi bir tasarım olup
olmadığı hakkında hiçbir şey söylemez: altındaki asıl standart olan DID Core bizim değil W3C'nin
işidir.
Herkes kaydı doğrudan kontrol edebilir: curl -s https://api.github.com/repos/w3c/did-extensions/pulls/713 | jq '{state,merged,merged_at}' komutu merged: true ve 2026-07-04 döndürür. Hesap gerekmiyor.
Takas, bir takas olarak belirtilmiş
Yan yana konduğunda fark, "sen kimsin" kaydının nerede yaşadığı ve onu kimin erişilebilir tutmak
zorunda olduğudur. Bir WebID, sahibinin sunucusu ayakta olduğu sürece çözümlenir ve kuralları, yani
belirli bir belgeye kimin erişebileceği, kaynağın yanında duran WAC/ACL kurallarıyla
uygulanır. Bir did:solidus DID'si, ardındaki ağ ayakta olduğu sürece çözümlenir ve iptal ya da
anahtar döndürme, bir belge düzenlemesi veya süresi dolan bir sertifika yerine bir zincir işlemidir;
kesinleştiğinde ağdaki her çözümleyici aynı cevabı verir.
Bu özelliklerin hiçbiri bedava değildir ve bu karşılaştırmanın hiçbir tarafı, ekli maliyeti olmadan onu talep edemez. WebID'nin maliyeti çoktan ödenmiştir ve iyi anlaşılmıştır: sahibinin (ya da sağlayıcısının) bir sunucuyu ayakta tutmasını gerektirir ve kuralları o sunucunun onları dürüstçe uygulamaya devam etmesine bağlıdır. WebID'nin arkasında yılların gerçek kurumsal dağıtımı vardır. Dürüst puan tablosu budur ve bizim lehimize değildir.
Açık soru, açık bırakılmış
İşte bu sayfanın yanıtlamayacağı soru, çünkü cevabını gerçekten bilmiyoruz: bir Solid pod kaynağının
WAC/ACL kuralı, bir WebID'nin yerine did:solidus ile verilmiş bir kimlik bilgisini öznesi
olarak kabul eder miydi ve denenirse gerçekte ne bozulurdu? Çözmeden adlandırmaya değer adaylar:
WebID'nin çözümleme varsayımları (bir WAC kuralı öznenin adresinde bir belge çekmeyi bekler; bir
did:solidus öznesinin çekilecek böyle bir adresi yoktur), bir Pod'un konteyner hiyerarşisi boyunca
ACL kalıtımı ve bir Solid uygulamasının, kimlik çözümlemesi bir HTTP çekmesi yerine bir ağ çağrısı
gerektirdiğinde ne yaptığı. Bunu gerçek bir Solid pod'una karşı denemedik ve bu sayfa için
uydurulmuş, kendine güvenen tonda bir cevap, elimizde olmadığını kabul etmekten daha kötü olurdu.
Solid altyapısı çalıştırıyorsanız ve bilgili bir tahmininiz varsa, bu sayfayı okumanın yararlı kısmı o
anlaşmazlıktır.
Bu, Solidus'u nerede bırakıyor
Solid kişisel veri depolamayı ve erişim denetimini çözdü, yani WebID, LDP, WAC/ACL, RDF, ve bunu araştırma düzeyinde yazılıma tahammülü olmayan kurumlarda kanıtladı. Solidus bunun hiçbir parçasını inşa etmedi ve kendi Pod ürünümüz bunu açıkça söylüyor: Solid ile uyumludur, Solid'e uygun değildir; sıfırdan bir yeniden uygulama değil, did:solidus köprüsü olan Community Solid Server'dır. Bu sayfanın karşılaştırdığı kimlik sorusu, Solid'in tasarımından yalnızca henüz-uygun-olmamaktan öte gerçekten ayrıldığımız tek yerdir ve daha yüksek bir inceleme düzeyinde, yani uygunluğun gerçekte neyi gerektireceği ve neyin hâlâ kontrol edilmediği, Solid Uyumluluğu sayfasında ele alınır.
İki tarafı da kendiniz kontrol edin
WebID: herhangi bir açık Solid pod'unun profil URL'sini çözümleyin, Inrupt'ta barındırılan biri işe yarar, ve sahibini tarif eden, tipik olarak Turtle biçiminde bir RDF belgesi geri alırsınız. Bu bizim vereceğimiz bir kanıt değil; WebID'yi biz uygulamıyoruz. Bir dakikadan kısa sürede herkes kontrol edebilir.
did:solidus: yukarıdaki sicil kontrolünü çalıştırın, sonra rpc.solidus.network adresine karşı canlı bir DID çözümleyin. Bu sayfanın her iki tarafındaki kanıtın gerçekte neyi gösterdiğine dair dürüst kapsam budur.
İlgili kavramlar: İkili DID, ilişkili ama ayrı bir bahis; erişilebilirlik değil ilişkilendirme direnci hakkında, hangi takasların onlar için önemli olduğuna karar vermeden önce daha dolu kimlik tablosunu isteyen okurlar için.