可验证信任:支撑实物、金融和信息供应链的基础数字层
执行摘要
数字贸易通过应用数字技术于贸易和供应链流程,为依靠贸易增长的公司、行业和国家提供了提高效率、速度和韧性的机会。然而,数字贸易进展缓慢,主要障碍包括缺乏有利的政策环境、多种数字贸易实践和标准的激增,以及缺乏数据共享的能力和文化。国际商会数字化标准倡议(DSI)旨在解决这些障碍。本报告由DSI行业咨询委员会可信技术环境(TTE)工作组撰写,重点关注认证、验证和安全问题,建议就全球数字贸易生态系统的技术原则开启对话。
贸易中的信任层级
贸易涉及法律、治理和技术三个层面的信任:
- 法律层面的信任:由司法管辖区的主权者通过法律界定可信度,如个人或公司的法律真实性。
- 治理层面的信任:由有组织的社会系统中的治理机构达成一致,如合资企业或成员组织。
- 技术层面的信任:通过加密技术提供的数学可验证性,如公钥基础设施(PKI)。
身份、认证、授权
- 身份是计算机系统用来代表外部代理(个人、组织、应用程序或设备)的信息。
- 认证是证明一个断言的行为,如计算机系统用户的身份验证。
- 授权是指定资源访问权限的功能,如人力资源人员访问员工记录的权限。
贸易生态系统
贸易交易涉及多个利益相关者,包括:
- 卖方和买方
- 服务提供商:物流、金融、保险、检验、IT等
- 政府机构:海关当局、立法机构等
贸易资产包括商业发票、提单、报关单、装箱单、原产地证书等。
贸易数码化与贸易数字化
- 贸易数码化:通过电子手段加速信息传递,但未改变传统流程作业模式。
- 贸易数字化:用结构化数据取代纸质替代品,实现实时数据传输和处理,构建数据供应链。
贸易数字化过程中可传递(可验证)信任的使用案例示例
以冷藏葡萄酒交易为例,展示了商业发票和电子提单的数字化流程,以及依赖于可传递、可验证信任的交易系统(如XC4.trade、L/C Quick等)的应用。
隐私工程和数据主权
- 数据主权:对数据的使用进行技术限制,使其限于特定的、预先定义的流程。
- 数据主权示例:在信用证流程中,买方可能要求对提交的单据进行隐私保护。
信任信息的长期保留
与法律和监管相关的信息通常有保存期限,可验证信任的技术有助于满足这些要求。
公钥基础设施(PKI)
- 集中和分散的PKI:分散PKI通过DID或AID实现自我认证和自我管理,无需证书颁发机构。
- 非对称和对称加密:非对称加密(如X.509证书)支持不可抵赖数字签名,而对称加密在同一信任域内更安全。
- 跨信任域边界的信任:非对称加密支持信任跨越信任域边界,分散PKI更利于实现传递性信任。
- 信任造成的交易成本:包括三角成本、转移成本和信任成本,分散PKI有助于降低这些成本。
零信任体系结构
- 零信任架构:通过“永不信任,始终验证”的原则保护组织,消除隐性信任,不断验证数字交互的每个阶段。
- 目录服务联盟的意面模式:传统网络中的访问权限以用户为中心,存在安全漏洞。
- 安全威胁:网络钓鱼攻击等威胁需要新的安全模型。
标准
- 技术标准:
- X.509证书:将身份绑定到公钥,依赖集中式PKI。
- 分散式标识符(DID):实现可验证的、去中心化数字身份。
- 可验证的凭证(VC):以加密安全、尊重隐私和机器可验证的方式展示证书。
- 真实链式数据容器(ACDC):提供可验证的来源证明和数据授权链。
- 可组合事件流表示法(CESR):允许对单据的子部分进行签名。
- 贸易中的身份相关标准:
- 法人识别编码(LEI):基于ISO 17442标准,用于识别组织。
- 可验证法人识别编码(vLEI):基于分散PKI,提供自动身份验证。
- 全球位置编码(GLN):用于识别位置。
- 全球贸易项目编号(GTIN):用于识别产品。
结论
可验证信任是数字化贸易的基础,通过应用零信任架构、数字身份、技术标准等,可以实现数据共享,降低信任交易成本,促进全球贸易的数字化转型。