DID数字身份平台
基于 W3C DID 与区块链构建,为数据要素流通提供可信身份起点
在数据要素加速流通、可信数据空间从顶层设计走向落地的关键阶段,“谁在参与、谁在操作、凭证从何而来”成为一切数据协作的信任起点。DID 数字身份平台严格对标国内、国际各项标准规范,基于区块链与 W3C DID 体系构建,为政府、行业、企业提供跨域身份认证、隐私保护、可信凭证签发与验证、数据资产存证及合规审计等核心能力,支撑客户业务系统快速构建安全、合规的数字身份服务体系,有力支撑国家数据基础设施与可信数据空间建设。
2024 年以来,《“数据要素×”三年行动计划》《国家数据基础设施建设指引》《可信数据空间发展行动计划》等政策密集出台,国家明确提出要建设“用户身份可信、数据流通可控、行为可溯可审”的数据基础设施。其中,《国家数据基础设施技术文件:数据基础设施 用户身份管理和接入规范》(NDI-TR-2025-03)将“分布式数字身份”明确列为数据基础设施的核心组件之一。
然而,传统中心化身份体系在数据空间场景下暴露出三大结构性问题:
| 问题维度 | 传统中心化方案 | 数据空间下的诉求 |
|---|---|---|
| 身份归属 | 由身份提供商集中托管,用户不掌控 | 主体自主控制私钥与凭证 |
| 跨域互认 | 每个系统重复注册,存在身份壁垒 | 一次签发,跨平台、跨行业、跨区域互认 |
| 隐私合规 | 凭证以明文方式整体提供 | 选择性披露、最小必要、知情同意 |
DID 数字身份平台正是为回应上述诉求而生:以“区块链 + W3C DID/VC”为技术底座,让身份不再依附于单一中心,让凭证可签发、可验证、可撤销、可溯源,让数据协作从源头建立信任。
DID 数字身份平台定位为面向可信数据空间、行业节点、区域节点的分布式数字身份基础设施。它不是一个独立的应用,而是一个可被多个上层业务系统调用、复用的身份与凭证能力底座,覆盖从身份注册、密钥管理、凭证签发、状态维护到链上锚定、跨域验证的全链路能力。
产品价值主张
▸ 对监管与合规方 每一次身份与凭证操作均可审计、可追溯,满足《个人信息保护法》《数据安全法》及国家数据基础设施身份管理规范要求。
▸ 对数据要素参与主体 数据提供方、使用方、连接器、数据产品均可获得唯一、可验、不可篡改的数字身份,“身份即资产”。
▸ 对集成商与解决方案商 以服务化方式提供能力接口,业务系统可在 1–2 周内完成 DID/VC 能力集成,大幅降低自研成本。
▸ 对终端用户 通过数字身份钱包本地保管私钥,“一次授权、多处通行”,体验远优于传统账号密码体系。
支持 W3C DID/VC 标准 严格对齐 W3C Decentralized Identifiers (DID) v1.0、Verifiable Credentials Data Model 2.0 等国际标准,保障与全球 DID 生态的互操作性。 | 遵循国家数据基建标准 DID 标识与“数据基础设施 用户身份管理和接入规范”互认,可作为区域节点、行业节点的标准化身份服务底座。 | 兼容多国产区块链 底层适配 BSN、BID 等多种国产区块链与开源链,支持联盟链、专有链灵活部署,无单一厂商绑定风险。 |
身份自主可控 私钥本地存储,用户独立掌控身份与凭证,无需依赖中心化服务即可证明身份;遵循“Self-Sovereign Identity”理念。 | 跨域互认可信凭证 基于 VC/VP 模型,凭证一次签发即可在不同行业、区域、平台间互认互验,打破数据空间“身份壁垒”。 | 安全与隐私保护 支持选择性披露与零知识证明(ZKP),结合国密 SM2/SM3 与 Ed25519 等行业标准算法,全方位保障隐私与数据安全。 |
平台采用“用户层 、应用层 、协议层 、网络层、基础层”五层架构,自下而上分别承担硬件安全、区块链网络、协议标准、业务应用与用户接入能力。整体功能由七大核心服务组成:智能合约服务、去中心数字身份服务、可验证凭证服务、选择性披露服务、数据存证服务、数字身份钱包服务、数据合约服务。

图 1 DID 数字身份平台五层功能架构
其中,协议层是平台的核心。它实现了对 W3C DID 数字身份验证、Verifiable Credentials 数据模型、Bitstring Status List 状态机制等国际标准的完整支持,并向上为金融服务、医疗管理、供应链管理、信息管理等业务应用提供统一的身份能力接口。
W3C DID(Decentralized Identifier)是万维网联盟提出的新型标识符,旨在为用户提供自主可控的数字身份。平台基于区块链等分布式账本技术实现 DID 全生命周期管理,具备以下关键能力:
DID 生成与注册:为参与主体(个人/企业/政府)、连接器、业务节点、数据资源/数据产品生成唯一的分布式身份标识符,并注册到链上;DID 标识与“国家数据基础设施标识规范”互认。
DID 文档管理:遵循 W3C DID 规范定义 DID 文档结构,支持公钥、认证方式、服务端点等多种属性,并提供链上不可篡改存储与全局可解析能力。
DID 查询与验证:通过统一接口或 Web 解析工具,可实时查询 DID 属性、有效性,并验证 DID 是否存在于链上,确保身份的真实性与有效性。
加密算法保障:DID 关联的密钥对支持国密 SM2、Ed25519 等算法,由密钥管理模块统一负责生成、存储、分发、更新和销毁。

图 2 DID 身份认证流程与 DID 文档解析示例
数字身份凭证是基于 W3C DID 标准,利用去中心化技术生成的、用于证明用户身份或属性的电子凭证。平台围绕可验证凭证构建了完整的发证方管理、凭证模板管理、凭证签发、状态管理、验证与隐私保护体系。

图 3 可验证凭证(VC&VP)核心能力
可信发证方管理 平台通过严格的申请、审批、维护和撤销流程,确保只有经过认证和授权的机构才能参与凭证签发:
发证方申请:机构提交基本信息、官方资质证明文件,并生成或绑定唯一 DID。
发证方审批:平台管理员核验资质真实性、确认 DID 控制权,评估业务范围匹配度。
发证方编辑/撤销:信息变更可发起更新申请;违规或资质失效时可执行撤销操作。
区块链锚定:发证方核心身份数据及关键状态变更事件加密锚定到链上,为整个生态提供信任基础。
凭证模板管理 统一创建、维护和管理可验证凭证的标准化模板:
可视化创建:通过图形化界面填写表单设计凭证模板,配置字段名称、数据类型、必填项等,降低技术使用门槛。
历史版本管理:系统自动记录每一次变更,形成版本历史,便于追溯。
模板状态管理:支持模板的启用、停用与归档,旧版本可保留以验证历史凭证。
核心数据上链:模板元数据与内容哈希写入区块链,为模板提供时间戳证明与防篡改保障。
凭证签发与状态管理 遵循 W3C VC Data Model:
证书申请与校验:持证人通过 Web 表单或 API 提交申请,系统自动或人工审核数据完整性与真实性。
证书签发:依据凭证模板生成标准化的可验证凭证(JWT 格式),使用发证方 DID 对应的私钥进行数字签名。
凭证交付:提供安全的凭证传输通道,推送到持证人的数字身份钱包,并记录交付状态。
状态管理:支持凭证冻结、撤销、恢复、过期等全生命周期状态变更;状态变更事件链上锚定(基于 W3C Bitstring Status List 机制)。
签发记录审计:详细记录每一次签发操作日志,用于合规审计与追溯。

图 4 可验证凭证全生命周期管理
平台采用“链上—链下分层存储”模式:发证方与凭证模板的明细业务数据存储在链下数据库以保障性能与可演进性,关键身份数据与哈希指纹则锚定到区块链以保障公开可查、不可篡改。这种设计兼顾了性能、隐私与可信。

图 5 发证方与凭证模板的链上锚定机制
身份验证模块 用于验证实体对身份标识符的控制权以及可验证凭证(VC)的有效性:
身份所有者验证:通过私钥签名 + 公钥验签的方式,确认用户对身份的所有权。
凭证有效性验证:验证 VC 的真实性、完整性、权威性、是否被撤销/冻结,确保凭证所承载的身份信息可靠。
隐私保护模块 支持选择性披露(Selective Disclosure)与零知识证明(ZKP):
选择性披露:用户可根据应用场景,选择性地披露身份信息中的部分字段(如“只证明已成年”而不暴露出生日期),生成选择性披露凭证(VP)。
零知识证明:在不向验证方泄露原始数据的前提下,证明某项断言为真,满足《个人信息保护法》“最小必要”原则。
数字身份钱包是依托数字身份底座平台构建的客户端应用(以主流浏览器扩展插件形态提供,深度集成于用户日常网络活动入口),支持用户在本地安全存储并自主管理私钥及身份凭证。通过数字签名与授权机制,用户可按需、可控地出示身份信息,从而安全、高效地接入各类可信数字服务。
用户自主掌控身份 用户私钥本地存储,完全掌控自己的私钥与身份数据,无需依赖中心化平台即可证明身份。 | 一键登录,跨域通行 支持可信数据空间身份认证,无需重复注册或记忆密码,实现“一次授权,多处使用”。 |
支持数据基础设施身份认证 遵循《国家数据基础设施用户身份管理规范》,与区域/行业节点安全对接,确保身份服务合规、可信、可审计。 | 安全便捷的凭证管理 可接收、存储、展示由政府、企业、机构签发的数字凭证,支持选择性披露与零知识证明,保护隐私。 |

图 6 数字身份钱包产品展示
1. 标准化对齐 严格对齐 W3C Decentralized Identifiers、Verifiable Credentials Data Model、Bitstring Status List 等国际标准,并兼容“国家数据基础设施 用户身份管理和接入规范”,保障平台在国内、国际两个生态的互操作性。
2. 自主可控的 DID Method 平台默认采用 did:bid 作为核心 DID 方法,该方法依托自主可控的高性能区块链基础设施,提供高吞吐量、低延迟的身份注册、解析与状态更新服务,同时支持扩展至 did:web、did:key 等其它 DID Method。
3. 商密 + 国际算法双栈 密钥管理模块同时支持国密 SM2/SM3 与国际标准的 Ed25519、ECDSA-secp256k1 等算法,满足不同行业、不同合规要求场景;通过硬件安全模块(HSM)与密钥管理系统(KMS)实现密钥的全生命周期保护。
4. 链上—链下分层架构 业务明细数据存储于链下数据库,关键状态与哈希指纹锚定上链,性能与可信两不误;DID 文档、发证方信息、凭证模板、凭证状态变更均提供链上不可篡改证明。
5. 隐私增强能力 原生支持选择性披露与零知识证明,配合 JSON-LD 语义化数据模型,让“最小必要”成为默认开关,而非可选项。
6. 高性能与可扩展 支持高并发 DID 解析与 VC 验证;通过水平扩展、缓存优化和异步上链队列,DID 解析平均响应延迟稳定在毫秒级。
7. 服务化集成 以“可信存证、可信溯源、分布式数字身份、分布式数字权证”等核心能力服务化方式,嵌入客户业务流程;提供标准化、安全化的 REST API 与 SDK,方便二次开发。
| 场景 | 问题与平台价值 |
|---|---|
| 可信数据空间身份接入 | 为数据空间各参与主体(数据提供方、使用方、连接器、数据产品)签发可信 DID,作为“谁在参与”的信任起点,支撑跨组织数据协作。 |
| 行业节点 / 区域节点 | 为行业、区域数据基础设施节点提供标准化、可扩展的分布式身份服务,与其它节点实现身份互认,支撑跨区域、跨行业协同。 |
| 数据产权登记与流通 | 为数据资源、数据产品签发可验证“数据权证”凭证,与登记机构 DID 形成可审计的权属链路,支撑数据要素“持证流通”。 |
| 企业资质与凭证签发 | 政府、行业协会、监管机构作为可信发证方,向企业签发资质证书、信用评级、许可凭证;企业用 DID 钱包即可在跨场景中出示。 |
| 供应链可信协同 | 上下游企业基于 DID 建立可信身份关系,通过 VC 交换订单、检验报告、溯源信息,构建“凭证驱动”的供应链协同体系。 |
| 政务“一网通办” | 市民通过 DID 钱包“一次授权、多处使用”,办事过程中选择性披露最小必要信息,提高效率同时保护隐私。 |
| 金融、医疗等敏感行业 | 在 KYC、客户准入、电子病历授权调阅等场景中,通过选择性披露与零知识证明,满足合规要求的同时降低数据泄露风险。 |
通过 DID 数字身份平台,可为数据参与主体提供唯一、可验、不可篡改的数字身份,是可信数据空间“谁在参与、谁在操作”的信任起点,也为区域节点、行业节点提供标准化、可扩展的分布式身份服务底座。
快速构建符合标准的可信数字身份 通过平台,可为数据参与主体提供唯一、不可篡改的数字身份;“谁在参与”“谁在操作”链路可信透明,为区域节点、行业节点提供标准化、可扩展的分布式身份服务。 | 实现跨域身份互认与互操作 遵循 W3C 标准,使不同行业、区域、平台的身份体系可互认互通,打破数据空间“身份壁垒”,支撑跨组织数据协作。 | 强化隐私与合规保障 支持零知识证明(ZKP)、选择性披露等隐私增强技术,满足《个人信息保护法》《数据安全法》对“知情同意”“最小必要”等合规要求。 |