Bir sertifika otoritesi değilse, bir Solidus pod kimliğini ne güvenceye alıyor?
Güven demirlemesi nedir
Başka hiçbir şeyi kontrol etmeden inandığınız şey. Her doğrulama zinciri bir yerde biter; demirleme, durduğu yerdir.
Web'de bu bir sertifika otoritesidir. Tarayıcınız onların bir listesiyle gelir ve o listeye güvendiğiniz için bir sertifikaya, dolayısıyla bir alan adına, dolayısıyla ondan sunulan bir belgeye güvenebilirsiniz, ki bir WebID'yi çözmek tam olarak böyle çalışır (mekanizma burada).
Sertifika modeli, hakkı verilerek
Bir eski kalıntı uzlaşma değil. Bizimkinde olmayan özellikleri olan çalışan bir sistem:
- Bağımsız, denetlenmiş işletmeciler. Sertifika otoriteleri, yayımlanmış ölçütlere karşı, üçüncü taraflarca, bir takvim üzerinde denetlenir.
- Onlarca yıllık düşmanca geçmiş. Saldırıya uğradı, arızalandı ve alenen onarıldı; yanlış vermeyi yakalamak için özel olarak kurulmuş şeffaflık mekanizmaları dahil.
- Evrensel istemci desteği. Her cihaz ona zaten güveniyor. Hiç kimse için, hiçbir zaman entegrasyon gerekmiyor.
Bu alanda şu anda başka hiçbir şeyin eşleşmediği özellik sonuncusudur ve Solid, tanımlayıcı olarak HTTPS URL'leri kullanarak onu bedavaya elde ediyor.
Nerede zorlanıyor
- Bir alan adı kiralıktır. Süresinin dolmasına izin verin, denetimini kaybedin ya da devredilsin; üzerine kurulu tanımlayıcılar ifade ettikleri şeyi ifade etmeyi bırakır.
- Alan adı sahibi tek taraflıdır. Alan adını kim denetliyorsa orada sunulan belgeyi yeniden yazabilir ve önceki kopyayı saklamamış bir okur değiştiğini anlayamaz.
- İptal ünlü biçimde zahmetlidir. Bir sertifikanın hâlâ geçerli olup olmadığını kontrol etmek, kendi arıza biçimleri olan ayrı bir mekanizmadır.
Bunlar zorlanmalardır, diskalifiyeler değil. Muazzam miktarda kritik altyapı bu model üzerinde çalışıyor ve çalışmaya devam edecek.
Onun yerine ne yapıyoruz ve bu gerçekte ne kazandırıyor
Kayıt bir zincirde yaşar ve onu değiştirmenin kuralları, bir alan adını kim denetliyorsa onun tarafından değil mutabakat tarafından dayatılır.
Gerçek bir tanımlayıcıyı çözümlemek, bir sürüm tanımlayıcısı, oluşturma ve güncelleme zaman
damgaları, bir etkin bayrağı ve bir kurtarma politikası taşıyan bir kayıt döndürür,
Uydurma bir tanımlayıcı null döndürüyor, dolayısıyla o gerçek bir kayıttır.
İki özellik çıkıyor ve ikisi de dar:
- Tek bir alan adı sahibi onu sessizce yeniden yazamaz. Kaydı değiştirmek, zincirin kurallarını karşılamayı gerektirir.
- Bir okur, eski kopyayı önbelleğe almadan, değiştiğini ve ne zaman değiştiğini saptayabilir.
Faydanın tamamı budur. Gerçektir ve "sertifika otoritelerinin yerine geçtik"ten küçüktür.
Ve maliyet, tam gücüyle söylenmiş
Zincirimiz dört doğrulayıcıdır, hepsi bizim tarafımızdan işletiliyor. Tek düğüm işletmecisi.
Yani demirleme şudur: güvenmek zorunda olduğunuz bir şirket, kimsenin denetlemediği bir yazılımı, üretim dağıtımı olmayan bir ağda çalıştırıyor. Onlarca yıllık aleni arıza geçmişi ve evrensel istemci desteği olan denetlenmiş bir kuruma karşı bu yakın bir karşılaştırma değildir ve onu öyle sunmayacağız.
Dürüst biçimi şu: güveni bir yerden başka bir yere taşıdık ve taşıdığımız yer, yukarıdaki iki özellik dışında her ölçüde şu anda daha zayıf. Yönün doğru olduğunu düşünüyoruz. Varış noktasının daha iyi olduğu iddiasını hak etmedik.
Karşılaştırmayı ne değiştirirdi
- Bağımsız düğüm işletmecileri, böylece demirleme tek bir şirket olmaz. Hiçbiri yok.
- Zincirin ve kriptografisinin yayımlanmış bir dış güvenlik denetimi. Yok.
- Bir test ağı yerine üretimde işletim. Henüz değil.
Üçü de bu estate'in her dürüst sayfasında görünen aynı listedir ve hiçbiri yapılmadı.
Bunun çözmediği şey
Bir demirleme size bir kaydın gerçek olduğunu söyler. Kaydın doğru olduğunu söylemez ve kimin neyi okuyabileceğine karar vermez; kimlik bilgileri ve erişim denetimi kendi durumları olan ayrı katmanlardır.