AI News HubLIVE
站內改寫2 分鐘閱讀

為什麼 AI 代理需要經過驗證的身份

Chris Bergeron 推出 username.md,以 9 美元的價格提供去中心化標識符(DID)用户名,讓用户以密碼學方式擁有一個可移植、人類可讀的數字身份,供 AI 代理識別和驗證。他認為,驗證身份是 Agentic Web 缺失的關鍵組件:DID 能提供來源、錨定和可移植性,不同於“使用 Google 登錄”等 OAuth 體系,可避免供應商鎖定和大廠圍牆花園。

來源Hacker News AI作者: speckx

2026年8月11日,Chris Bergeron 宣佈推出 username.md。付費 9 美元,用户就能在互聯網上永久“擁有”自己的名字——不是租用,而是以密碼學方式、可移植地擁有。作者認為,在 AI 代理即將進入日曆管理、購物、研究、通信等所有工作流的當下,這將是 Agentic Web 缺失的一環。

二十年前,Bergeron 曾在汽車上打造觸摸屏車載電腦,在“infotainment”這個詞出現之前就開創了一個產品類別。現在,他希望以同樣的方式推進 AI 和 Agentic Web 的時間線。他説,過去互聯網的核心問題是“網頁地址是什麼”,於是有了 URL;而代理互聯網的新地址將不再是 URL,而是 did:web。username.md 就是通向這個新信息高速公路的入口。

去中心化標識符(DID)是 W3C 標準,通常以 URI 形式表示,可指向個人、組織、數據模型或抽象實體。與電子郵件地址或平台賬號不同,DID 不屬於任何服務提供商,天然跨平台,並避免供應商鎖定。它使用公鑰/私鑰對而非密碼,構成去中心化公鑰基礎設施(DPKI),同時保護隱私、支持用户同意和數據可移植性。

對於“DID 既然是去中心化的,為什麼還要向你購買”的質疑,Bergeron 坦然承認,短期內 username.md 的確是一箇中心化入口。如果用户願意,完全可以在自己已有的域名上託管 DID 文檔,他在博客中展示了基於元標籤和 schema.org 的示例。他的目標是為所有人解鎖這種能力,並繼續為代理網絡構建持久的基礎模塊。

文章還警告,Meta、Google、微軟等公司都希望成為用户進入 AI 世界的入口。Mark Zuckerberg 曾説“未來屬於每個人”,但大廠更可能讓用户留在各自的圍牆花園裏。“使用 Google 登錄”意味着接受對方服務條款,而在代理時代,我們需要回答:AI 代理真正瞭解你什麼?代理之間通信時,誰簽署了消息?出錯時誰負責?誰監管代理並向用户證明合規?在 Bergeron 看來,所有這些問題的答案都是經過驗證的身份。

所謂“經過驗證的身份”在 2026 年包含三個特性:來源(消息確實來自持有私鑰的實體)、錨定(密鑰綁定到穩定且可讀的名字,如 chris.username.md,而不是隨機 GUID)、可移植性(身份不依賴單一平台,變更託管後代理仍能解析同一身份)。在技術實現上,username.md 提供 OIDC discovery 端點,每個響應都會附帶 RFC 9421 簽名,任何代理只需大約四行 Go 代碼即可驗證。

Bergeron 特別指出了 OAuth 的侷限:Google 或 GitHub 能證明某個賬號存在,但無法證明用户真正擁有自己的身份。OAuth 令牌本身不透明,用户永遠拿不到屬於自己的簽名密鑰;平台可以隨時關閉賬號,讓用户在網上消失。OAuth 當初為人類登錄應用而設計,而代理需要的是另一種更適合機器間驗證的機制。

花 9 美元購買一個用户名,用户會得到三樣東西:一個可發佈的驗證身份(解析到簽名 DID 文檔、OIDC discovery 端點、ATProto 句柄和純文本的代理可讀資料);一個讓代理發現你的服務的簽名 SKILL.md;以及不依賴付費訂閲的所有權。即使公司將來消失,公共 DID 註冊表快照仍能保留這個名字。項目完全基於開放標準,包括 did:web、OIDC(RFC 6749)、RFC 9421 和 AT Protocol,由 The Holding Company 和 chrisbergeron.com 支持。Bergeron 説,自己花了 20 年做“太早”的事,不期望 username.md 成為下一個 Cloudflare,但它可能是 AI 淘金熱中讓你豎起旗幟的地方。