为什么 AI 代理需要经过验证的身份
Chris Bergeron 推出 username.md,以 9 美元的价格提供去中心化标识符(DID)用户名,让用户以密码学方式拥有一个可移植、人类可读的数字身份,供 AI 代理识别和验证。他认为,验证身份是 Agentic Web 缺失的关键组件:DID 能提供来源、锚定和可移植性,不同于“使用 Google 登录”等 OAuth 体系,可避免供应商锁定和大厂围墙花园。
2026年8月11日,Chris Bergeron 宣布推出 username.md。付费 9 美元,用户就能在互联网上永久“拥有”自己的名字——不是租用,而是以密码学方式、可移植地拥有。作者认为,在 AI 代理即将进入日历管理、购物、研究、通信等所有工作流的当下,这将是 Agentic Web 缺失的一环。
二十年前,Bergeron 曾在汽车上打造触摸屏车载电脑,在“infotainment”这个词出现之前就开创了一个产品类别。现在,他希望以同样的方式推进 AI 和 Agentic Web 的时间线。他说,过去互联网的核心问题是“网页地址是什么”,于是有了 URL;而代理互联网的新地址将不再是 URL,而是 did:web。username.md 就是通向这个新信息高速公路的入口。
去中心化标识符(DID)是 W3C 标准,通常以 URI 形式表示,可指向个人、组织、数据模型或抽象实体。与电子邮件地址或平台账号不同,DID 不属于任何服务提供商,天然跨平台,并避免供应商锁定。它使用公钥/私钥对而非密码,构成去中心化公钥基础设施(DPKI),同时保护隐私、支持用户同意和数据可移植性。
对于“DID 既然是去中心化的,为什么还要向你购买”的质疑,Bergeron 坦然承认,短期内 username.md 的确是一个中心化入口。如果用户愿意,完全可以在自己已有的域名上托管 DID 文档,他在博客中展示了基于元标签和 schema.org 的示例。他的目标是为所有人解锁这种能力,并继续为代理网络构建持久的基础模块。
文章还警告,Meta、Google、微软等公司都希望成为用户进入 AI 世界的入口。Mark Zuckerberg 曾说“未来属于每个人”,但大厂更可能让用户留在各自的围墙花园里。“使用 Google 登录”意味着接受对方服务条款,而在代理时代,我们需要回答:AI 代理真正了解你什么?代理之间通信时,谁签署了消息?出错时谁负责?谁监管代理并向用户证明合规?在 Bergeron 看来,所有这些问题的答案都是经过验证的身份。
所谓“经过验证的身份”在 2026 年包含三个特性:来源(消息确实来自持有私钥的实体)、锚定(密钥绑定到稳定且可读的名字,如 chris.username.md,而不是随机 GUID)、可移植性(身份不依赖单一平台,变更托管后代理仍能解析同一身份)。在技术实现上,username.md 提供 OIDC discovery 端点,每个响应都会附带 RFC 9421 签名,任何代理只需大约四行 Go 代码即可验证。
Bergeron 特别指出了 OAuth 的局限:Google 或 GitHub 能证明某个账号存在,但无法证明用户真正拥有自己的身份。OAuth 令牌本身不透明,用户永远拿不到属于自己的签名密钥;平台可以随时关闭账号,让用户在网上消失。OAuth 当初为人类登录应用而设计,而代理需要的是另一种更适合机器间验证的机制。
花 9 美元购买一个用户名,用户会得到三样东西:一个可发布的验证身份(解析到签名 DID 文档、OIDC discovery 端点、ATProto 句柄和纯文本的代理可读资料);一个让代理发现你的服务的签名 SKILL.md;以及不依赖付费订阅的所有权。即使公司将来消失,公共 DID 注册表快照仍能保留这个名字。项目完全基于开放标准,包括 did:web、OIDC(RFC 6749)、RFC 9421 和 AT Protocol,由 The Holding Company 和 chrisbergeron.com 支持。Bergeron 说,自己花了 20 年做“太早”的事,不期望 username.md 成为下一个 Cloudflare,但它可能是 AI 淘金热中让你竖起旗帜的地方。