AI News HubLIVE
站內改寫2 分鐘閱讀

為什麼 AI 代理需要經過驗證的身份

Chris Bergeron 推出 username.md,以 9 美元的價格提供去中心化識別符號(DID)使用者名稱,讓使用者以密碼學方式擁有一個可移植、人類可讀的數字身份,供 AI 代理識別和驗證。他認為,驗證身份是 Agentic Web 缺失的關鍵元件:DID 能提供來源、錨定和可移植性,不同於“使用 Google 登入”等 OAuth 體系,可避免供應商鎖定和大廠圍牆花園。

來源Hacker News AI作者: speckx

2026年8月11日,Chris Bergeron 宣佈推出 username.md。付費 9 美元,使用者就能在網際網路上永久“擁有”自己的名字——不是租用,而是以密碼學方式、可移植地擁有。作者認為,在 AI 代理即將進入日曆管理、購物、研究、通訊等所有工作流的當下,這將是 Agentic Web 缺失的一環。

二十年前,Bergeron 曾在汽車上打造觸控式螢幕車載電腦,在“infotainment”這個詞出現之前就開創了一個產品類別。現在,他希望以同樣的方式推進 AI 和 Agentic Web 的時間線。他說,過去網際網路的核心問題是“網頁地址是什麼”,於是有了 URL;而代理網際網路的新地址將不再是 URL,而是 did:web。username.md 就是通向這個新資訊高速公路的入口。

去中心化識別符號(DID)是 W3C 標準,通常以 URI 形式表示,可指向個人、組織、資料模型或抽象實體。與電子郵件地址或平臺賬號不同,DID 不屬於任何服務提供商,天然跨平臺,並避免供應商鎖定。它使用公鑰/私鑰對而非密碼,構成去中心化公鑰基礎設施(DPKI),同時保護隱私、支援使用者同意和資料可移植性。

對於“DID 既然是去中心化的,為什麼還要向你購買”的質疑,Bergeron 坦然承認,短期內 username.md 的確是一箇中心化入口。如果使用者願意,完全可以在自己已有的域名上託管 DID 文件,他在部落格中展示了基於元標籤和 schema.org 的示例。他的目標是為所有人解鎖這種能力,並繼續為代理網路構建持久的基礎模組。

文章還警告,Meta、Google、微軟等公司都希望成為使用者進入 AI 世界的入口。Mark Zuckerberg 曾說“未來屬於每個人”,但大廠更可能讓使用者留在各自的圍牆花園裡。“使用 Google 登入”意味著接受對方服務條款,而在代理時代,我們需要回答:AI 代理真正瞭解你什麼?代理之間通訊時,誰簽署了訊息?出錯時誰負責?誰監管代理並向使用者證明合規?在 Bergeron 看來,所有這些問題的答案都是經過驗證的身份。

所謂“經過驗證的身份”在 2026 年包含三個特性:來源(訊息確實來自持有私鑰的實體)、錨定(金鑰繫結到穩定且可讀的名字,如 chris.username.md,而不是隨機 GUID)、可移植性(身份不依賴單一平臺,變更託管後代理仍能解析同一身份)。在技術實現上,username.md 提供 OIDC discovery 端點,每個響應都會附帶 RFC 9421 簽名,任何代理只需大約四行 Go 程式碼即可驗證。

Bergeron 特別指出了 OAuth 的侷限:Google 或 GitHub 能證明某個賬號存在,但無法證明使用者真正擁有自己的身份。OAuth 令牌本身不透明,使用者永遠拿不到屬於自己的簽名金鑰;平臺可以隨時關閉賬號,讓使用者在網上消失。OAuth 當初為人類登入應用而設計,而代理需要的是另一種更適合機器間驗證的機制。

花 9 美元購買一個使用者名稱,使用者會得到三樣東西:一個可釋出的驗證身份(解析到簽名 DID 文件、OIDC discovery 端點、ATProto 控制代碼和純文本的代理可讀資料);一個讓代理發現你的服務的簽名 SKILL.md;以及不依賴付費訂閱的所有權。即使公司將來消失,公共 DID 登錄檔快照仍能保留這個名字。專案完全基於開放標準,包括 did:web、OIDC(RFC 6749)、RFC 9421 和 AT Protocol,由 The Holding Company 和 chrisbergeron.com 支援。Bergeron 說,自己花了 20 年做“太早”的事,不期望 username.md 成為下一個 Cloudflare,但它可能是 AI 淘金熱中讓你豎起旗幟的地方。