Merkeziyetsiz Kimlikler (DID'ler)

Author logo
Patrick Dike-Ndulue
•
Post image

Merkeziyetsiz hizmetler yalnızca kripto paralar, NFT’ler ve borsalarla sınırlı değildir. Yayın platformları, görsel arşivleri, hosting servisleri gibi birçok alanda da kullanılır. Gelecekte, bugün kullandığımız neredeyse tüm kaynaklar merkeziyetsiz sistemler ve dağıtık kayıtlar üzerinde çalışacak. Ancak Web3 dünyasında bizi bekleyen en ilginç ve faydalı yeniliklerden biri de merkeziyetsiz kimlikler, yani DID’lerdir. Aslında DID’ler şimdiden hayatımızda; eksik olan tek şey yaygın olarak benimsenmeleri.

Kısaca açıklamak gerekirse, DID, kişisel bilgileriniz veya “dijital kimliğiniz” üzerinde tam kontrol sağlayan bir tanımlayıcıdır. DID’ler sayesinde kimlik doğrulama süreçlerinden hızla geçebilir, üçüncü taraf hizmetlerin ve kurumların sizin hakkınızda neyi, ne zaman ve hangi ölçüde öğrenebileceğini belirleyebilirsiniz. Aynı zamanda bu veriler, sizin bilginiz olmadan çalınamaz, değiştirilemez veya kullanılamaz. Kurumlar ise sağlanan bilgilerin doğruluğunu anında teyit edebilir.

Günümüzde kişisel verilerdeki sorun nedir?

Sorun verilerimizin kötü saklanması değil; asıl problem, verilerin merkezi olarak, kayıt olduğumuz hizmetlerin kendi veritabanlarında tutulmasıdır. Bir sızıntı durumunda, saldırganlar hesaplarımıza erişebilir ve hesap türüne göre yazışmalarımızı okuyabilir, belgelerimizi, dosyalarımızı veya kredi kartı bilgilerimizi çalabilirler.

Bazı hizmetler hakkımızda oldukça fazla bilgiye sahiptir: posta adreslerimiz, telefon numaralarımız, ikamet yerlerimiz ve pasaport bilgilerimiz ellerindedir. Elbette tüm bunlar, kullanıcıların gerçekten kim olduklarını kanıtlamasını sağlar. Ancak bu veriler, şirketlerin BT sistemlerinin derinliklerinde kalır ve ne amaçla kullanıldığını ya da kimlerin erişebildiğini şirketlerden başkası bilmez.

Bazı hizmetlerin, kullanıcılarından kişisel verilerini üçüncü taraflarla paylaşmaya onay vermelerini istediğini hatırlayabilirsiniz. Ancak genellikle bu üçüncü tarafların kim olduğu, verilerin neden aktarıldığı ve bu verilerin ne kadar güvenli saklanacağı belirtilmez.

DID’ler nasıl çalışır?

Merkeziyetsiz bir kimlik kullandığınızda, verileriniz herhangi bir şirketin veritabanında değil, blok zincirinde veya dağıtık bir defterde saklanır. Kayıt sırasında kimlik doğrulama sürecinden geçmeniz gerekmez ve hesabınıza giriş yapmak için kullanıcı adı veya şifreye ihtiyaç duymazsınız. Aslında bir DID, gözetimsiz bir kripto cüzdan gibidir: genel ve özel anahtarları vardır, ancak işlemleri onaylamak yerine, özel anahtar kimliğinizi doğrulamak için kullanılır.

Elbette başta kimliğinizi kanıtlamanız gerekir. Bu sorumluluk, kullanıcının kişisel bilgilerini doğrulayabilen güvenilir taraflarda, yani “düzenleyicilerde” (issuer) olmalıdır. Bu rolü bir banka veya devlet kurumu üstlenebilir.

Sürecin nasıl işlediğine dair bir örnek:

  1. Düzenleyici, ekosistemdeki diğer katılımcılarla etkileşim için kendi DID’ini oluşturur.
  2. Kullanıcı, doğrulanmasını istediği bilgileri (örneğin pasaport) düzenleyiciye sunar.
  3. Düzenleyici, doğrulama işlemini gerçekleştirir, belgeyi onaylar ve kendi tanımlayıcısı ile imzaladığı bir doğrulama beyanı (credential) oluşturur. Bu beyan, kullanıcının DID’ine bağlanır ve kişisel veritabanında saklanır.
  4. Kullanıcı, bir hizmete, şirkete veya devlet kurumuna verilerini sunması gerektiğinde, DID aracılığıyla erişim sağlar. Kurum ise yalnızca verinin güvenilir bir düzenleyici tarafından verildiğini ve dijital imzanın geçerli olduğunu kontrol eder.

Gerçek hayattan bir senaryo düşünelim. DID’lerin yaygın olduğu bir gelecekte, doğrulanmış veri sağlayıcısı örneğin mezun olduğunuz üniversite olabilir. Onaylanmış diploma verileriniz merkeziyetsiz bir kayıtta saklanır ve akademik ilerlemenizin tam profilini içerir.

Artık bir işe başvururken, diploma fotokopisi götürüp İK departmanına belgenin gerçekliğini kontrol ettirmenize gerek kalmaz. Bunun yerine, DID’den veri talebi içeren bir QR kodunu tarar ve paylaşmak istediğiniz bilgiyi (bu durumda diploma) seçersiniz. İşveren, belgenin geçerli olduğunu anında görebilir.

Bu gelecek ne zaman gerçekleşecek?

İlk bakışta, bu geleceğin bazı yerlerde şimdiden geldiği düşünülebilir. Örneğin Google hesabınızı kullanarak web sitelerine ve uygulamalara kaydolabilir ve giriş yapabilirsiniz. Bazı ülkelerde, kamu hizmetleri de benzer bir prensiple çalışır ve kullanıcılar kişisel verilerinin kurumlar arasında paylaşılmasına izin verebilir.

Ancak burada büyük bir AMA var: Kullanıcı verileri hâlâ merkezidir. Kullanıcılar verilerinin nasıl saklandığını ve işlendiğini izleyemez. Ayrıca iki faktörlü kimlik doğrulama devre dışıysa, kullanıcıları meraklı gözlerden koruyan tek şey, kolayca çalınabilen veya tahmin edilebilen bir şifredir. Bir saldırgan hesabı ele geçirirse, bu hesapla giriş yapılan tüm uygulama ve sitelere de erişebilir.

Tabii ki, bir DID, kayıttan alınan verilerin güvenli saklanacağını garanti etmez; ancak en önemli avantajı, kullanıcının özel anahtarı olmadan hiçbir şekilde erişilememesidir. İdeal olarak şirketler, kullanıcı verilerini hiç saklamaz ve doğrudan DID üzerinden talep eder.

Toplu benimseme henüz uzak görünse de, işletmeler merkeziyetsiz kimliklerin sunduğu fırsatları fark etti ve giderek daha fazla hizmet, DID uyumlu altyapı sunuyor. Başarılı örneklerden biri DOCK projesidir. Şirket, 2017’den bu yana Substrate altyapısı üzerine inşa edilen, proof-of-stake konsensüs mekanizmasına sahip bir blok zinciri üzerinde kullanıcı hesabı platformu geliştiriyor. Yerel DOCK token’ı, Binance ve Huobi dahil çeşitli borsalarda listeleniyor. Şirket; doğrulanmış belge oluşturma (ör. eğitim belgeleri), tedarik zinciri koruması için sertifikalar ve daha fazlasını müşterilerine sunuyor. 
 

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.