1. 身份不是地址:去中心化身份标识的信任到底来自哪里
在最朴素的链上场景里,「身份」常常被简化为一个地址:只要某笔交易的签名能通过椭圆曲线验证,我们就说这笔交易「是这个地址发的」。但这只回答了「谁签的名」,没有回答「这个签名背后的实体值得信任吗」。当代理经济发展到需要区分「这是不是某个特定服务提供方的官方代理」「这个代理是否被授权代表某个组织行事」时,仅有地址是不够的,通常需要引入某种形式的去中心化身份标识(DID)与可验证凭证(Verifiable Credential)体系——一个身份标识符本身只是一个可以被验证签名归属的锚点,真正承载信任的是绑定在这个标识符上的一系列声明,以及这些声明的签发方是否可信。
这里容易产生的误解,是把「去中心化」等同于「无需信任第三方」。事实上大多数可用的身份与凭证体系仍然依赖某个签发方对声明的真实性背书——去中心化的部分通常只是标识符的注册与解析过程不依赖单一中心机构,但「这份凭证说的是不是真的」这件事,信任链最终仍然收敛到某个签发机构或者一组签发机构的可信度上。核验者拿到一个代理的身份标识后,第一步应当是弄清楚:这个标识符解析到的公钥/控制权,是通过什么机制注册和更新的;声明本身的真实性,由谁来背书;如果签发方本身被攻破或作恶,整套信任链会在哪一层崩塌。
- 身份标识符本身只是签名验证的锚点,真正的信任来自绑定在其上的声明与声明的签发方。
- 「去中心化」通常只解决了标识符注册与解析的去中心化,声明真实性仍收敛于签发方的可信度。
- 核验起点:标识符的控制权变更机制、声明的签发方是谁、签发方被攻破后信任链在哪一层崩塌。
2. 凭证签发方的可信度:谁有资格说「我认证这个代理」
一份可验证凭证的价值,完全取决于签发方的可信度与其签发流程的严谨性。如果任何人都可以自行部署一个签发服务,为任意代理签发「已认证」凭证,那么这份凭证本质上和自我声明没有区别,只是多了一层技术包装。真正有意义的凭证体系,需要签发方本身经过某种独立的资质核验,并且这个核验过程和结果是可审计的——例如签发方是否公开了自己的准入标准、是否对外披露曾撤销过哪些凭证及原因、是否存在多个相互独立的签发方可以交叉验证同一个代理的资质。
另一个容易被忽视的风险,是签发方的利益关联:如果一个市场平台既运营撮合业务,又同时是该平台内代理的凭证签发方,它就有动机对自己扶持的代理放宽审核标准,对竞争对手从严审核,这种「既当裁判又当选手」的结构性冲突很难通过技术手段自动消除,只能通过披露与外部审计来缓解。核验者应当追问:签发方的准入与审核标准是否公开,是否存在独立于任何单一市场或平台的第三方签发方,凭证中是否记录了签发方自身的身份标识以便追责,以及一份凭证的「有效期」设定是否合理——过长的有效期会让一次性的资质核验长期兜底一个可能已经变化的现实。
- 凭证的价值完全取决于签发方可信度,无门槛自签发的「认证」本质上等同于自我声明。
- 平台既做撮合又做签发方存在结构性利益冲突,只能靠披露与外部审计缓解,无法被技术自动消除。
- 核验方向:签发方准入标准是否公开、是否有独立第三方签发方、凭证有效期设置是否合理。
3. 密钥轮换与撤销:一份「已失效」的凭证,可能还在被当作有效凭证使用
身份与凭证体系最脆弱的环节,往往不是签发那一刻,而是之后漫长的生命周期管理:代理的控制权可能变更(例如运营方更换了托管方案),凭证可能因为代理行为不当被主动撤销,密钥可能因为怀疑泄露而需要轮换。这些变化发生之后,系统能否让所有依赖方及时得知「这份凭证已经失效」,直接决定了撤销机制是不是形同虚设。链上环境里一个常见的陷阱是:撤销记录本身写在链上是公开可查的,但下游的核验方是否真的会在每次交互前主动查询最新的撤销状态,还是仅仅缓存了较早之前查过的「有效」结果——如果核验方图省事跳过实时查询,一份已经被撤销的凭证仍然可以在实际交互中被当作有效凭证接受。
撤销机制本身的设计也存在权衡:完全去中心化的撤销列表可能存在传播延迟,导致「已提交撤销但尚未全网同步」的窗口期内仍可能被滥用;而依赖中心化撤销服务查询又重新引入了对单点可用性的依赖,一旦该服务宕机,可能出现「无法确认是否已撤销就默认视为有效」的危险默认行为。核验者应当追问:撤销状态的查询是强制在每次关键交互前执行,还是可以被缓存跳过;撤销记录从提交到全网可查询之间的时滞窗口有多长;查询撤销服务不可用时,系统的默认行为是保守拒绝还是宽松放行——这个默认行为的选择,直接决定了系统在最坏情况下是偏向安全还是偏向可用性。
- 撤销机制是否形同虚设,取决于下游核验方是否真的在每次交互前主动查询最新状态。
- 去中心化撤销列表存在同步时滞窗口,中心化撤销服务存在单点可用性依赖,两者各有取舍。
- 核验重点:撤销查询是否强制执行、时滞窗口长度、查询失败时默认拒绝还是默认放行。
4. 身份伪造与冒充:当攻击者不需要破解密码学,只需要伪装得够像
前三节讨论的都是身份与凭证体系「正常运转」时的信任边界问题,但现实攻击面往往绕过密码学本身,直接从社会工程或界面呈现层面下手。一个常见的攻击模式是「相似身份混淆」:攻击者注册一个与知名代理名称高度相似的身份标识(例如仅有细微字符差异),并为其配置看起来合规的元数据,寄望于下游用户或其他代理在快速核验时因为视觉相似而误认。如果核验流程只做「模糊匹配」而不做「精确标识符比对」,这类攻击的成功率会显著提高。另一种更隐蔽的手法,是劫持一个曾经合法但已经停止维护的代理身份——如果原运营方遗失了控制权且没有及时执行撤销,攻击者获取残余的控制权后,可以继续使用一份「技术上仍然有效」的凭证进行冒充。
防御这类攻击的核心不在于更强的密码学,而在于核验流程本身是否养成了「精确匹配 + 主动查询最新状态」的习惯,以及身份体系是否为「长期不活跃」的代理设计了某种主动过期或需要重新验证的机制,而不是让一份凭证只要没被主动撤销就永远视为有效。研究者评估任何一个代理身份系统时,应当追问:系统是否对相似标识符做了区分或警示提示;长期不活跃的身份是否会被要求重新核验才能继续使用;如果一个身份的控制权发生了非预期变更(例如私钥疑似泄露后被他人使用),系统能多快检测到异常行为模式并触发人工复核。
- 相似身份混淆利用的是视觉/模糊匹配的核验疏漏,而非密码学漏洞,精确标识符比对是基本防线。
- 长期不活跃但未被主动撤销的身份,是攻击者劫持并冒充的现实攻击面。
- 核验方向:是否有相似标识符警示、不活跃身份是否需重新核验、异常控制权变更的检测速度。
5. 核验清单与小结
把前面四节收敛成一套可复用的核验清单,面对任何一个声称支持「AI代理身份认证」的体系,都可以逐项过一遍:其一,信任来源——身份标识符解析的控制权变更机制是什么,声明的签发方是谁?其二,签发方可信度——准入标准是否公开,是否存在独立的多方签发方,是否存在自我认证的利益冲突?其三,撤销时效性——撤销查询是否强制在关键交互前执行,时滞窗口有多长,查询失败时的默认行为偏向安全还是偏向可用?其四,伪造与冒充防御——是否做精确标识符比对,长期不活跃身份是否需要重新核验,异常控制权变更的检测速度如何?
回望「AI×链上」系列的这六篇文章,从单代理的权限边界,到预言机的事实来源,到证明技术的能力边界,到代理间的信用链条,到开放市场的机制设计,最后落到这一篇讨论的身份与凭证基础设施——这几乎是一条从「具体场景」逐渐收敛到「底层地基」的路径。而这篇恰恰揭示了一个容易被忽略的结论:如果身份与凭证这层地基本身存在撤销时滞或签发信任漏洞,前面几篇讨论的所有核验方法,无论设计得多么严谨,都可能是建立在一个可以被伪造或冒充的身份之上的空中楼阁。全文通篇讨论的是抽象的机制类别与核验方法,不点名、不评价任何真实存在的产品或协议,全文不构成任何形式的投资建议。作为「AI×链上」系列的第六篇,我们会持续跟进这一领域的机制演化,欢迎读者通过 RSS 订阅关注后续更新。
- 核验清单四问:身份信任来源、签发方可信度、撤销机制时效性、伪造与冒充防御能力。
- 本篇独特之处:把视角收回到支撑前五篇所有核验方法的底层身份与凭证基础设施。
- 全文为机制类别与方法论讨论,不点名任何真实产品,不构成投资建议;系列将持续跟进代理经济的机制演化。