Về Citadel của Dusk, tôi thật ra đã suy nghĩ về nó khá lâu.
Những gì nó muốn làm tôi khá đồng tình—người dùng chỉ cần thực hiện một lần xác minh tuân thủ hợp lệ, nhận được một chứng chỉ, sau đó khi sang các nền tảng khác chỉ cần chứng minh “mình đáp ứng đủ điều kiện”, không phải lặp đi lặp lại việc nộp chứng minh nhân dân và giấy tờ cư trú. Mỗi lần giảm được một lượt hồ sơ nộp thì bề mặt rò rỉ cũng giảm thêm một lớp. Với góc nhìn của người dùng, điều này thực sự tiện hơn rất nhiều.
Thông báo năm 2023 của Dusk nói rằng Citadel đã “được phát hành”. Tháng 8/2024 lại có bản v0.14.0, và năm 2025 cũng có cập nhật v0.15.0. Xét từ việc mã nguồn tồn tại và được phát triển thì đúng là nó đã và đang được iter liên tục.
Nhưng có một chuyện tôi vẫn chưa hiểu rõ: đã ba năm kể từ khi “phát hành”, rốt cuộc có bao nhiêu người đang dùng? Không phải hỏi mã có tồn tại hay không, mà là hỏi liệu có người dùng thực sự nào cầm chứng chỉ của Citadel để vào các thị trường được quản lý ngoài đời không—và họ đang vào thị trường nào. Các dữ liệu như số lượng chứng chỉ được cấp, các tổ chức xác minh hoạt động, lịch sử thu hồi… trong tài liệu công khai không thấy.
Còn việc bàn giao kỹ thuật và việc doanh nghiệp/khách hàng ứng dụng vào thực tế là hai chuyện khác nhau, không thể trộn lẫn mà nói một mạch.
Ngoài ra còn có một điểm khiến tôi chưa thật yên tâm. Bằng chứng không kiến thức có thể chứng minh chứng chỉ đáp ứng điều kiện, nhưng nếu tổ chức cấp phát nhập sai thông tin, hoặc chứng chỉ cần bị thu hồi thì người dùng sẽ khiếu nại thế nào? Các nền tảng khác có tiếp tục công nhận không? Một chứng chỉ có thể dùng xuyên nền tảng nên hiệu quả cao, nhưng lỗi của tổ chức cấp phát sẽ được khuếch đại sang nhiều nơi hơn. Hiện tại tôi chưa thấy mô tả đầy đủ về cơ chế chịu lỗi và quy trình cập nhật.
Tôi không nói Citadel không có giá trị. Việc tách “tôi đáp ứng đủ điều kiện” khỏi “toàn bộ dữ liệu của tôi” đúng là hướng đi mà quyền riêng tư tuân thủ cần theo. Nhưng nếu chỉ có paper và SDK đầy đủ, thì chỉ chứng minh công cụ đã có—không thể chứng minh rằng mạng lưới niềm tin đã hình thành.
Chỉ khi Dusk công khai bên phát hành chứng chỉ đầu tiên, các dịch vụ có thể sử dụng, cùng với hồ sơ thu hồi và khiếu nại, tôi mới có thể đánh giá liệu nó thực sự là một hào phòng thủ hay chỉ là một giao thức chưa chạy được. Trước thời điểm đó, tạm thời coi như mình để lại một dấu hỏi.
#dusk $DUSK @Dusk
Những gì nó muốn làm tôi khá đồng tình—người dùng chỉ cần thực hiện một lần xác minh tuân thủ hợp lệ, nhận được một chứng chỉ, sau đó khi sang các nền tảng khác chỉ cần chứng minh “mình đáp ứng đủ điều kiện”, không phải lặp đi lặp lại việc nộp chứng minh nhân dân và giấy tờ cư trú. Mỗi lần giảm được một lượt hồ sơ nộp thì bề mặt rò rỉ cũng giảm thêm một lớp. Với góc nhìn của người dùng, điều này thực sự tiện hơn rất nhiều.
Thông báo năm 2023 của Dusk nói rằng Citadel đã “được phát hành”. Tháng 8/2024 lại có bản v0.14.0, và năm 2025 cũng có cập nhật v0.15.0. Xét từ việc mã nguồn tồn tại và được phát triển thì đúng là nó đã và đang được iter liên tục.
Nhưng có một chuyện tôi vẫn chưa hiểu rõ: đã ba năm kể từ khi “phát hành”, rốt cuộc có bao nhiêu người đang dùng? Không phải hỏi mã có tồn tại hay không, mà là hỏi liệu có người dùng thực sự nào cầm chứng chỉ của Citadel để vào các thị trường được quản lý ngoài đời không—và họ đang vào thị trường nào. Các dữ liệu như số lượng chứng chỉ được cấp, các tổ chức xác minh hoạt động, lịch sử thu hồi… trong tài liệu công khai không thấy.
Còn việc bàn giao kỹ thuật và việc doanh nghiệp/khách hàng ứng dụng vào thực tế là hai chuyện khác nhau, không thể trộn lẫn mà nói một mạch.
Ngoài ra còn có một điểm khiến tôi chưa thật yên tâm. Bằng chứng không kiến thức có thể chứng minh chứng chỉ đáp ứng điều kiện, nhưng nếu tổ chức cấp phát nhập sai thông tin, hoặc chứng chỉ cần bị thu hồi thì người dùng sẽ khiếu nại thế nào? Các nền tảng khác có tiếp tục công nhận không? Một chứng chỉ có thể dùng xuyên nền tảng nên hiệu quả cao, nhưng lỗi của tổ chức cấp phát sẽ được khuếch đại sang nhiều nơi hơn. Hiện tại tôi chưa thấy mô tả đầy đủ về cơ chế chịu lỗi và quy trình cập nhật.
Tôi không nói Citadel không có giá trị. Việc tách “tôi đáp ứng đủ điều kiện” khỏi “toàn bộ dữ liệu của tôi” đúng là hướng đi mà quyền riêng tư tuân thủ cần theo. Nhưng nếu chỉ có paper và SDK đầy đủ, thì chỉ chứng minh công cụ đã có—không thể chứng minh rằng mạng lưới niềm tin đã hình thành.
Chỉ khi Dusk công khai bên phát hành chứng chỉ đầu tiên, các dịch vụ có thể sử dụng, cùng với hồ sơ thu hồi và khiếu nại, tôi mới có thể đánh giá liệu nó thực sự là một hào phòng thủ hay chỉ là một giao thức chưa chạy được. Trước thời điểm đó, tạm thời coi như mình để lại một dấu hỏi.
#dusk $DUSK @Dusk
