中文

关键事件收据基础设施(KERI)

密码学与安全 2025-09-16 v16

摘要

提出了一种基于身份系统的互联网安全覆盖层。其包含自认证标识符中的首要信任根。给出了自主标识符(AID)与自主命名空间(AN)的形式化定义。它们属于自主身份系统(AIS)的一部分。该系统采用最小充分手段的设计原则,为互联网提供候选的信任跨越层。与该系统相关联的是一种去中心化密钥管理基础设施(DKMI)。首要信任根是自认证标识符,在签发时强绑定于一个密码学签名(公钥,私钥)密钥对。这些标识符是自包含的,直至/除非控制权需要转移给新的密钥对。在该情形下,一个仅可追加的链式密钥事件日志,由签名的转移声明构成,提供了端可验证的控制来源。这使得中间的操作基础设施可被替换,因为事件日志因此可由环境基础设施提供。环境基础设施上的端可验证日志实现了环境可验证性(任何人在任何地点、任何时间均可验证)。主要的密钥管理操作是通过一种新颖的密钥预轮换方案进行密钥轮换(转移)。两种主要的信任模态驱动了设计,分别是直接(一对一)模式与间接(一对多)模式。在直接模式中,身份控制者通过控制密钥对的已验证签名确立控制权。间接模式以见证的密钥事件收据日志(KERL)扩展该信任基础,用于验证事件。间接模式的安全性与问责性保证由一组见证者之间的控制确立协议 KACE(KERI 的协议算法)提供。

关键词

引用

@article{arxiv.1907.02143,
  title  = {Key Event Receipt Infrastructure (KERI)},
  author = {Samuel M. Smith},
  journal= {arXiv preprint arXiv:1907.02143},
  year   = {2025}
}

备注

141 pages, 90 figures, v2.63