主页 购物车 询价 关于我们
www.GB-GBT.com
收录标准: 223281 (2026-07-05) 搜索

[PDF] GB/T 47702-2026 - 英文版

标准搜索结果: 'GB/T 47702-2026'
标准号码美元购买PDF工期标准名称(英文版)
GB/T 47702-2026 439 GB/T 47702-2026 <=3 区块链和分布式记账技术 通用服务 分布式身份系统技术要求
基本信息
标准编号 GB/T 47702-2026 (GB/T47702-2026)
中文名称 区块链和分布式记账技术 通用服务 分布式身份系统技术要求
英文名称 Blockchain and distributed ledger technology - General service - Technical requirements of decentralized identity system
行业 国家标准 (推荐)
中标分类 L70
国际标准分类 35.240
字数估计 22,239
发布日期 2026-05-25
实施日期 2026-09-01
发布机构 国家市场监督管理总局、国家标准化管理委员会

GB/T 47702-2026: 区块链和分布式记账技术 通用服务 分布式身份系统技术要求 GB/T 47702-2026 英文版: Blockchain and distributed ledger technology - General service - Technical requirements of decentralized identity system ICS 35.240 CCSL70 中华人民共和国国家标准 区块链和分布式记账技术 通用服务 分布式身份系统技术要求 2026-05-25发布 2026-09-01实施 国 家 市 场 监 督 管 理 总 局 国 家 标 准 化 管 理 委 员 会 发 布 1 范围 本文件确立了分布式身份系统架构,规定了服务对接层、分布式身份能力层、基础设施层以及跨功 能层的技术要求。 本文件适用于分布式身份系统服务提供方、使用方、治理方等相关方,为分布式身份系统的建设、应 用及技术选型提供参考。 下列缩略语适用于本文件。 API:应用程序接口(ApplicationProgrammingInterface) DID:分布式身份标识符(DecentralizedIdentifier) SDK:软件开发工具包(SoftwareDevelopmentKit) SE:安全元件(SecureElement) TEE:可信执行环境(TrustedExecutionEnvironment) URI:统一资源描述符(UniformResourceIdentifier) VC:可验证凭证(VerifiableCredential) VDR:可验证数据注册表(VerifiableDataRegistry) VP:可验证表述(VerifiablePresentation) 5 分布式身份系统架构 5.1 架构 分布式身份系统架构(见图1)包括服务对接层、分布式身份能力层、基础设施层以及跨功能层: a) 服务对接层包括SDK、客户端及API,主要实现分布式核心服务与外部系统间的对接与数据 交换; b) 分布式身份能力层包括DID子系统、凭证子系统和可验证数据注册子系统,主要实现分布式 身份系统的核心功能; c) 基础设施层包括存储基础设施和密码基础设施,为分布式身份系统提供基础的存储和密码 服务; d) 跨功能层包括安全管理模块、治理模块和审计模块,覆盖分布式身份系统的服务对接层、分布 式身份能力层和基础设施层,用以保护分布式身份系统中用户身份信息的安全和隐私,实现所 有身份相关行为可追溯和可审计,进而实现整个生态系统透明、合规和高效运作。 图1 分布式身份系统架构 5.2 服务对接层 外部应用系统通过服务对接层接入分布式身份系统,接入方式包括SDK、客户端、API等。 5.3 分布式身份能力层 5.3.1 DID子系统 DID子系统提供DID标识符和DID文档管理功能,包括DID的创建、解析、使用、更新、恢复、注销 等。DID标识符相关语法结构见附录A。 5.3.2 凭证子系统 凭证子系统包括VC模块和VP模块,提供对VC和VP的管理功能,包括VC的颁发、验证、更新、 撤销、转移、删除,以及VP的出示和验证等。附录B以跨境贸易场景物流单据凭证流转过程为例阐述 了使用分布式身份系统的优势。 5.3.3 可验证数据注册子系统 可验证数据注册子系统包括DID数据注册模块、VC数据注册模块和VP数据注册模块,结合底层 存储基础设施共同构成 VDR,提供数据的安全存储和访问功能,实现数据的不可篡改、可追溯和可 审计。 5.4 基础设施层 分布式身份系统基础设施层包括存储基础设施和密码基础设施: a) 存储基础设施为分布式身份系统提供数据存储服务,包括分布式账本、可信数据库等,根据应 用场景可选择去中心化的分布式账本或者中心化的可信数据库作为存储基础设施; b) 密码基础设施为分布式身份系统提供密码服务,包括个人密钥设备或系统(TEE、SE、密码模 块等)、密钥托管设备或系统(密钥保管箱、密钥管理系统等)、密码计算设备(密码机、密码卡 等)等。 5.5 跨功能层 跨功能层包括安全管理模块、治理模块和审计模块: a) 安全管理模块用于实现DID和VC的身份信息安全与隐私保护; b) 治理模块通过指定管理机构,设立管理框架和技术标准,实现整个生态系统透明、合规与高效 运作; c) 审计模块记录、监控和评估系统中的各项操作,实现所有身份相关行为可追溯、合规和安全。 6 服务对接层技术要求 分布式身份系统通过SDK、客户端、API等方式对外提供服务,符合如下要求: a) 应采取措施实现接口采集数据的准确性和可靠性; b) 应采取措施实现接口数据传输过程中的机密性; c) 应采取措施实现接口数据传输过程中的完整性; d) 应实现接口设计的灵活性和可扩展性; e) 应具有跨平台兼容性,相关接口可在不同的硬件、操作系统上正常使用; f) 接口调用过程应实现流程控制和权限控制; g) 应实现接口幂等性,在相同请求数据前提下,接口一次调用和多次调用的结果一致; h) 宜具有多种密码算法的调用对接能力。 7 分布式身份能力层技术要求 7.1 DID子系统 7.1.1 DID创建 DID创建生成并关联DID标识符和DID文档,符合如下要求: a) 宜通过用户代理生成DID公私钥对; b) 应基于DID公钥等信息创建DID标识符; c) 应基于DID标识符、DID公钥等创建相应的DID文档; d) DID标识符和DID文档应符合一一对应关系; e) 应实现DID标识符的唯一性; f) 宜在DID创建前,向权威机构进行DID主体身份真实性核验。 注:自然人身份真实性核验中的权威机构为国家网络身份认证公共服务平台。 7.1.2 DID解析 DID解析依据DID标识符获取DID文档,符合如下要求: a) 应根据DID标识符从VDR解析获取DID文档; b) 可从VDR解析获取DID文档中的指定属性; c) 可从VDR解析DID标识符对应的指定版本的DID文档。 7.1.3 DID使用 DID使用应用DID进行签名或加密,符合如下要求: a) 应使用DID私钥对数据进行数字签名,以及基于相应DID公钥的签名验证; b) 应使用DID私钥进行DID权属鉴别; c) 宜使用二维码等方式交换和传递DID标识符; d) 可使用DID进行加密通信。 7.1.4 DID更新 DID更新对DID文档中属性进行更新,应符合如下要求: a) 具有更新DID文档中的DID公钥、服务端点等属性的能力; b) 将更新后的DID文档重新注册到VDR; c) 对更新DID文档的操作执行身份鉴别。 7.1.5 DID恢复 DID恢复在DID私钥丢失后重新获得DID控制权,符合如下要求: a) 应在创建DID时设置恢复机制,如创建恢复密钥等; b) 宜使用基于多方协作的密码机制恢复用户对DID的控制。 7.1.6 DID注销 DID注销将DID标识符进行停用,符合如下要求: a) 应采取措施实现注销后的DID无法再次注册或激活; b) 应在VDR中设置标志表明该DID已注销; c) 宜从关联的DID文档中撤销所有验证方法,使得撤销后基于任何验证方法产生的签名或证明 都将是无效的。 7.2 凭证子系统 7.2.1 VC颁发 VC颁发过程由颁发者颁发VC给持有者,符合如下要求: a) 持有者在颁发者为其颁发VC前应已经创建DID标识符及相应的DID文档; b) 持有者请求颁发VC时,应使用其DID标识符相应的私钥进行数字签名; c) 颁发者颁发VC时,应使用持有者DID标识符对应的公钥验证VC颁发请求中的数字签名,验 证其为DID标识符的持有者; d) 主体身份属性核验通过后,颁发者应使用颁发者私钥对持有者身份信息进行签名,颁发VC; e) 宜从VDR加载VC模板,根据VC模板颁发VC; f) 颁发者颁发VC后,应通过安全信道将VC从颁发者发送至持有者; g) 宜使用基于零知识证明、默克尔树等隐私保护技术生成VC。 7.2.2 VC验证 VC验证过程由验证者验证VC有效性,符合如下要求: a) 应验证颁发者数字签名的有效性; b) 应验证VC是否已撤销; c) 应验证VC有效期; d) 宜具有对采用零知识证明等隐私保护技术所生成VC的验证能力。 7.2.3 VC更新 VC更新过程颁发者对VC属性进行更新,符合如下要求: a) 颁发者应对请求VC更新的用户材料进行核验; b) 颁发者宜具有对已颁发VC的有效期进行更新的能力; c) 颁发者宜具有对已颁发VC的部分属性进行更新的能力。 7.2.4 VC撤销 VC撤销过程由颁发者对已颁发VC进行撤销,符合如下要求: a) 颁发者应具有对已颁发VC进行撤销的能力; b) 宜在VDR上维护VC撤销列表,撤销VC后更新该撤销列表。 7.2.5 VC转移 VC转移过程持有者将VC传递至不同用户代理或终端,应符合如下要求: a) 持有者具有将VC转移到自己的不同用户代理中的能力; b) 持有者具有将VC转移给其他持有者的能力,转移过程需要原持有者的授权; c) 通过安全信道传递VC。 7.2.6 VC删除 VC删除过程由持有者在用户代理或终端中删除VC,符合如下要求: a) 持有者应具有通过用户代理在用户本地终端删除VC的能力; b) 用户代理宜具有主动识别VC的异常状态(已过期、已撤销等)的能力; c) 持有者宜具有通过用户代理快速查找异常状态VC的能力。 7.2.7 VP出示 VP出示过程由持有者生成VP并发送给验证者,符合如下要求: a) 持有者收到验证者身份验证请求后,应查看并进行主动授权; b) 应具有基于针对同一主体由同一颁发者颁发的多个VC生成VP的能力; c) 应具有基于针对同一主体由不同颁发者颁发的多个VC生成VP的能力; d) 可具有基于不同主体的多个VC生成VP的能力; e) 持有者生成VP后,应通过安全信道将VP发送至验证者; f) 宜具有生成选择性披露的VP的能力,该VP包含一个或多个VC的部分属性; g) 宜采用零知识证明等隐私保护技术生成属性身份证明的VP,该VP基于VC派生但可不包含 VC数据; h) 宜从VDR加载VP模板,根据VP模板签发VP。 7.2.8 VP验证 VP验证过程验证者验证VP的有效性,符合如下要求: a) 应具有验证VP有效性的能力,包括但不限于数字签名和有效期; b) 应具有验证VP中包含的一个或多个VC有效性的能力; c) 宜具有对采用零知识证明等隐私保护技术所生成VP的验证能力。 7.3 可验证数据注册子系统 7.3.1 DID数据注册 DID数据注册过程在VDR中记录和管理DID标识符和DID文档,符合如下要求: a) 应具有注册DID标识符和DID文档的能力; b) 应具有根据DID标识符从VDR中获取DID文档的能力; c) 应在VDR中更新DID文档; d) 宜将DID使用记录在VDR中存证。 7.3.2 VC数据注册 VC数据注册过程在VDR中记录和管理VC辅助验证信息,宜符合如下要求: a) 具有注册VC模板的能力; b) 具有注册VC撤销列表、颁发者公钥等辅助验证信息的能力; c) 具有VC哈希值注册的能力,提供对VC的完整性保护; d) 具有VC状态查询的能力; e) 将VC颁发、验证、更新、撤销等记录在VDR进行存证。 7.3.3 VP数据注册 VP数据注册过程在VDR中记录和管理VP辅助验证信息,宜符合如下要求: a) 具有注册VP哈希值等辅助验证信息的能力; b) 具有注册VP模板的能力; c) 将VP出示、验证等操作记录在VDR中进行存证。 8 基础设施层技术要求 8.1 存储基础设施 8.1.1 分布式账本 分布式账本提供去中心化的、不可篡改的记录功能,符合如下要求: a) 分布式账本基本功能应符合GB/T 42752的要求; b) 应通过部署智能合约更新链上数据; c) 宜使用加密算法保护数据的机密性和完整性,并提供验证的手段; d) 宜具有跨链功能,实现相关身份数据的跨链互操作; e) 宜提供API或SDK的接入方式。 8.1.2 可信数据库 应用于分布式身份系统的可信数据库为数据存储提供机密性、完整性和可用性保障,符合如下 要求: a) 应实现数据本地加密存储; b) 应具备访问控制机制,通过角色和权限管理机制,使得对身份数据的读取和修改操作都经过 授权; c) 宜通过数据匿名化和伪匿名化技术保护用户隐私; d) 宜提供细粒度的权限管理和动态授权机制; e) 应具有灾备和恢复机制,用来在数据丢失或损坏后的数据恢复; f) 应为数据库提供安全审计功能,审计记录包括访问的时间、用户标识、操作类型等审计信息,以 便于发生安全事件时进行追溯和分析; g) 应保护审计日志的完整性,防止审计记录被篡改; h) 应具有多种数据存储形式的处理能力,包括结构化和非结构化数据; i) 宜具有数据的自动故障恢复机制,实现数据的高可用性; j) 宜提供根据负载动态调整分片策略的机制,提升数据存储和处理的效率。 8.2 密码基础设施 密码基础设施是分布式身份系统安全运行的基础,符合如下要求: a) 应提供安全密钥生成、分发机制以及安全的密钥存储解决方案; b) 应建立和维护公钥基础设施,管理数字证书颁发、撤销和更新,提供证书验证服务; c) 使用的密码算法应符合法律、法规的规定和密码相关国家标准、行业标准的有关要求; d) 执行密码运算和密钥存储时,应符合GB/T 39786的要求; e) 宜在终端不具备安全的计算和存储环境时,通过可信权威机构提供的密钥托管服务实现用户 密钥及关键身份信息的计算和存储安全; f) 宜使用硬件密码模块处理密码相关运算。 9 跨功能层技术要求 9.1 安全管理模块 9.1.1 DID安全与隐私保护 9.1.1.1 DID的安全防护 提供DID标识符和DID文档的安全防护措施,符合如下要求: a) 应在访问用户代理时或在执行数字签名等密码操作前执行口令鉴别、生物特征识别或多因素 鉴别; b) 宜在用户本地安全环境中生成用于创建DID的公私钥对; c) 宜在用户本地安全环境中安全存储DID私钥; d) 宜在DID文档中使用基于数字签名和可验证时间戳的验证方法; e) 可由符合国家和行业监管要求的可信第三方机构提供DID密钥托管服务。 9.1.1.2 DID的隐私保护 提供对DID标识符和DID文档的隐私保护措施,符合如下要求: a) DID标识符和DID文档中个人信息处理应符合GB/T 35273的相关要求; b) 基于实体真实身份信息创建DID标识符时,应进行去标识化及脱敏处理; c) 应采取措施使得DID文档中不包含个人信息或个人信息的加密值; d) 应采取措施使得同一实体不同匿名DID对应DID公钥是不同的; e) 宜提供匿名DID机制,同一实体可基于不同应用场景派生出多个匿名DID,未经用户同意不 应关联; f) 宜设置策略避免通过服务端点泄露个人隐私; g) 宜避免在DID文档中增加有可能显式或隐式推断出DID主体类型信息的额外属性。 9.1.2 凭证安全与隐私保护 9.1.2.1 凭证的安全防护 提供对VC和VP的安全防护措施,符合如下要求: a) 颁发者颁发VC时,应进行数字签名,使得能够对VC进行真实性和不可否认性验证; b) 持有者生成VP时,应进行数字签名,使得能够对VP进行真实性和不可否认性验证; c) 在颁发者和持有者之间流转VC时,应进行机密性和完整性保护; d) 在持有者和验证者之间流转VP时,应进行机密性和完整性保护; e) 当VC包含动态信息时,应正确设置过期时间; f) 访问用户代理时或执行数字签名等密码运算时,应执行口令鉴别、生物特征识别或多因素 鉴别; g) 应在用户本地安全环境中安全存储VC; h) 宜通过用户代理在本地安全环境中生成VP。 9.1.2.2 凭证的隐私保护 提供对VC和VP的隐私保护措施,符合如下要求: a) 个人身份数据分类分级应符合GB/T 43697的相关要求; b) VC或VP中涉及个人信息处理的,应符合GB/T 35273的相关要求; c) 验证者请求个人身份信息时,应通过用户代理进行提示,经持有者授权后才能共享; d) 宜提供个人信息选择性披露机制; e) 宜采用零知识证明等隐私保护技术保护个人信息。 9.2 治理模块 治理模块通过指定管理机构、设立管理框架和技术标准,实现整个生态系统的透明、合规与高效运 作。符合如下要求: a) 应明确分布式身份系统的管理机构,发布管理框架,为开发、操作和使用分布式身份系统的各 方指定角色和责任; b) 管理机构应组织多方共同制定公开透明的凭证管理框架,明确各方权利义务,实现凭证全生存 周期管理; c) 管理机构应定期对凭证管理框架进行评估和更新,以适应技术发展和业务需求变化,鼓励管理 方不断优化凭证管理框架,增强凭证管理框架的适应性和有效性,保障系统长期稳定运行; d) 管理机构应对DID方法进行监督,使得DID方法提供方在创建、管理和撤销身份时遵循既定 的隐私保护和安全方法,防止有意或无意的数据泄露; e) 管理机构应对VC模板进行监督,实现VC中用户隐私数据的最小化披露; f) 管理机构应定期进行审计和合规性检查,使得所有参与方的操作符合相关的管理框架、技术标 准和法律法规要求,并对违规行为采取适当的纠正措施; g) 管理机构宜对用户代理设立基础安全性、隐私性和数据保护方法,提供对用户身份、凭证等相 关个人数据的安全与隐私保护。 9.3 审计模块 审计模块记录、监控和评估系统中各项操作,实现所有身份相关行为可追溯、合规和安全,符合如下 要求: a) 应针对DID文档......

英文网页English: GB/T 47702-2026

相关标准: