Definition
数字产品护照中的声明如何核验?
再生成分之类的声明以 W3C Verifiable Credentials 形式签发,由作出声明的一方在其 Decentralized Identifier 之下进行密码学签名。监管机构或客户可独立核验签名,无需把 CirculeID 当作可信中介。这正是已存储声明与可验证声明的区别。
Both specifications are W3C Recommendations: Verifiable Credentials 2.0 for the claim, Decentralized Identifiers for the issuer. Neither requires a blockchain, and neither depends on us.
区分
签名能证明什么,不能证明什么
| Question | Answer | How |
|---|---|---|
| Who asserted this? | Established | The issuer’s decentralized identifier, bound by the signature |
| When did they assert it? | Established | The issuance date inside the signed credential |
| Has it been altered since? | Established | Signature verification fails if any byte changed |
| Is it still current? | Established | Revocation and expiry checked at verification time |
| Is the value accurate? | Not established | That remains a question of the issuer’s competence and honesty |
能力
凭证层
凭证签发
符合性、再生成分、保管链与真伪,各由能够作出该项声明的一方分别签发。
签发方标识
每一个签发方都持有一个去中心化标识符,其解析与本平台无关。
独立核验
任何持有该凭证的人都可离线验证。验证过程从不需要调用 CirculeID。
吊销
被撤销的认证将无法通过验证,验证时会对照状态列表进行核查。
有效期
凭证会过期,因此一份五年前的足迹数据不会被当作当前数据使用。
密钥托管
签名密钥保存在硬件安全模块中,或由贵方保管,取决于您希望交给我们多少。
运作方式
从作出声明,到完成核验
- 01
确定签发方
作出声明的机构会获得一个去中心化标识符,以及一把由其自行掌控的签名密钥。
- 02
签发该声明
该声明 —— 再生成分、某项认证、真伪 —— 会连同其有效期,被签名为可验证凭证。
- 03
把它挂到护照上
凭证随产品记录一同流转,因此护照携带证据本身,而不是指向证据。
- 04
随处可验证
监管机构、客户或合作伙伴无需联系签发方或我们,即可核验签名与吊销状态。
答疑
常见问题
已存储的主张与可验证的主张有什么区别?
已存储的声明只是数据库中的一个值,其真实性取决于您对数据库运营方的信任程度。可验证的声明由作出声明的一方以密码学方式签名,因此任何人都能核实是谁作出的、以及是否被改动过 —— 无需信任存储它的平台,也无需联系签发方。
签名能证明该声明属实吗?
不能,而且这个区别很重要。签名证明的是作者身份与完整性:某个具名主体在这一天作出了这个具体的数值,此后无人更改。数值是否准确,仍取决于该主体的专业能力与诚信。改变的是,这项声明从此可以归属到具体的人。
为什么使用去中心化标识符,而不是证书?
因为护照必须在产品的整个生命周期内保持可验证,而这可能长于与某家证书颁发机构的关系或一纸供应商合同。W3C Decentralized Identifier 可独立解析,因此 2026 年作出的签名,在 2041 年仍可核验,无需依赖 CirculeID 继续存在。
如果某项认证被撤回会怎样?
凭证被吊销,验证随即失败,而不会悄然通过。吊销状态在验证时对照状态列表检查,因此过期或被撤回的认证不会仅仅因为曾经真实就继续通过验证。此前已签发的凭证在其所覆盖的期间内仍然有效。
这能遏制假冒产品吗?
它让真伪变得可核验,这个说法比「杜绝假冒」要克制得多。假货可以复制一个印刷的编码,却无法生成一份由品牌密钥签名的凭证。因此,决意造假者仍然能复制一个物件,但无法让它通过核验 —— 而核验只需扫一下,不需要专家。