Skip to main content
← К новостям

Цифровой паспорт: запись, которую никто не может отозвать

12.08.202655 мин чтенияцифровая личностьсамосуверенностьArweaveW3C DIDвечная запись
CODE Eternal

Как устроено удостоверение, живущее в открытой сети: что оно доказывает, чего не доказывает и почему за неотзываемость приходится платить.

«Удостоверение, которое можно отобрать, удостоверяет не тебя, а того, кто его выдал.»

— Коан №46, Максим Валентинович Галатин


Вступление. Ночь, после которой человека стало не видно

Письмо приходит в 3:40. Тема — «Ваш аккаунт заблокирован». Внутри одна строчка про нарушение правил сообщества: какое правило, какая запись, какой день — не сказано. Человек спит и узнаёт обо всём утром.

Утром он открывает почту — вместо писем та же строчка. Открывает телефон — приложение выбросило на экран входа, пароль подходит, но дальше не пускает. Фотографии, которые девять лет складывались в облако сами собой, не открываются. Переписка с человеком, которого больше нет в живых, не открывается тоже.

Он находит форму апелляции. Поле для объяснения — на пару сотен знаков, приложить документы некуда. Он пишет, что ничего не нарушал, и отправляет.

Ответ приходит через четыре часа: решение оставлено в силе. Ни ссылки на конкретную запись, ни имени того, кто проверял, ни возможности написать в ответ. Судя по времени и по формулировке, апелляцию рассмотрела та же автоматика, которая вынесла первое решение.

Дальше начинается то, о чём в момент блокировки не думаешь. Этот адрес был входом ещё в десяток мест: рабочий чат, облако с документами, магазин, где хранятся чеки за пять лет, кабинет оператора связи. Кнопка «Войти через…» теперь возвращает ошибку. Домен личного сайта зарегистрирован на тот же адрес, и письмо о продлении придёт в ящик, который не открыть. Подписчики, собиравшиеся годами, остались по ту сторону — их нельзя ни забрать, ни предупредить.

Через неделю он всё ещё не знает, что именно произошло. Не потому, что ему отказались объяснить. Потому, что объяснять некому: с той стороны нет человека.

Эта сцена не придумана для красоты. Ниже — задокументированные случаи, где она разворачивалась ровно так, и разбор одного вопроса: может ли вообще существовать запись о человеке, которую нельзя отключить вместе с аккаунтом.


Глава 1. Любой ваш документ выдан кем-то — и может быть отозван

Устройство проблемы

Возьмите любой документ, который вас удостоверяет, и задайте один вопрос: кто его выдал?

Ответ всегда есть. И этот же ответ говорит, кто может документ забрать.

Что удостоверяетКто выдалКто может отозватьЧто остаётся у вас
Паспорт, права, визаГосударствоОно же — изъятие, аннулирование, отказ в продленииПластик без силы
Аккаунт в соцсетиКомпанияОна же, по своим правиламНичего, если нет выгрузки
Домен сайтаРегистратор в системе доменных имёнРегистратор, реестр, суд или следствиеИмя перестаёт вести к вам
Подтверждённый значокПлатформаОна же, при смене правилЗначок исчезает молча
Репутация в сервисеСервисОн же — или закрытие сервисаСкриншоты

Это не заговор и не злой умысел. Это конструкция. Документ — не вещь, а признание: кто-то авторитетный утверждает, что вы — это вы. Пока утверждение поддерживается, документ работает. Как только тот, кто утверждал, замолчал или передумал, документ превращается в картинку.

Разница между государственным паспортом и учётной записью — не в природе, а в сроках и в процедуре. Паспорт изымают по закону, с основанием, с возможностью суда. Учётную запись закрывают по правилам сервиса, которые он же и написал, и обжаловать её можно только у него самого.

Стоит задержаться на этой мысли, потому что она контринтуитивна. Нам кажется, что документ — предмет: пластиковая карточка, бумага с печатью, строка в профиле. На самом деле предмет — только носитель утверждения. Ценность создаёт не он, а живая связь с тем, кто утверждение поддерживает. Оборвите связь — и в руках останется вещь без содержания. Именно поэтому потеря аккаунта переживается тяжелее, чем потеря вещи: пропадает не файл, а подтверждение, что вы за этим файлом стояли.

Что об этом говорят сами компании

Это не домыслы: право закрыть учётную запись прямо записано в пользовательских соглашениях, и написано оно спокойным языком.

Google в своих условиях использования оставляет за собой право приостановить доступ или удалить аккаунт при существенном либо повторном нарушении условий и политик, а также если этого требует закон или если поведение пользователя создаёт вред или юридические риски. Там же обещано предупредить заранее и дать возможность объясниться — с оговоркой: когда это разумно возможно, и с перечнем исключений.

YouTube формулирует похоже: сервис вправе приостановить или прекратить доступ к части или ко всему сервису, в том числе если сочтёт поведение создающим риск для пользователей, третьих лиц или самой компании.

Обратите внимание на конструкцию фразы. Она вся построена вокруг оценки одной стороны: «если мы обоснованно полагаем», «когда это разумно возможно». Вторая сторона в этой конструкции не участвует. Она узнаёт результат.

Это, кстати, не упрёк юристам. Иначе такой документ и не напишешь: сервис обязан уметь быстро реагировать на злоупотребления, а обязательство разбирать каждый случай вручную и с состязательной процедурой сделало бы работу невозможной. Проблема не в тексте соглашения, а в том, что у пользователя нет второй опоры — ничего, что продолжало бы работать, когда первая опора убрана.

Задокументированные случаи

Февраль 2021 года, США. Двое отцов — один в Сан-Франциско, второй в Хьюстоне — по просьбе медиков сфотографировали воспаление у своих маленьких детей, чтобы показать врачу дистанционно. Снимки автоматически ушли в облако. Алгоритм распознал в них материалы о сексуальном насилии над детьми. Google сообщил в правоохранительные органы, не уведомив самих отцов, и просмотрел не только помеченные снимки, но и весь архив одного из них. Полиция Сан-Франциско и полиция Хьюстона провели проверку и претензий не нашли: состава преступления нет. Учётные записи после этого восстановлены не были — компания отказалась это сделать даже после того, как ошибка стала очевидна. Люди потеряли почту, фотографии, видео, а в одном из случаев и телефонный номер. Случай описан Кашмир Хилл в The New York Times и разобран правозащитной организацией EFF в августе 2022 года.

Здесь важна не ошибка алгоритма — алгоритмы ошибаются, это ожидаемо. Важно то, что документ о невиновности, выданный полицией, не имел силы в системе, которую полиция не выдавала. Один издатель не признаёт бумагу другого издателя, если не обязан.

2025 год, платформы Meta. По сообщениям Би-би-си, десятки тысяч пользователей по всему миру жаловались на ошибочные блокировки в Instagram и Facebook, включая обвинения в самых тяжёлых нарушениях. Более 500 человек обратились в редакцию напрямую и рассказали, что потеряли дорогие им фотографии и что под ударом оказался их бизнес. Петицию против массовых блокировок и отсутствия человеческой поддержки подписали более 25 000 человек. Часть аккаунтов вернули после того, как редакция задавала вопросы по конкретным случаям; в одном из эпизодов компания принесла извинения за ошибку.

Второе стоит перечитать медленно. Рабочим способом обжалования оказалось обращение в крупную редакцию. Не форма апелляции, а журналист. Это способ, недоступный подавляющему большинству, и он ничего не говорит о процедуре — он говорит об её отсутствии.

Значок подтверждения. 20 апреля 2023 года Twitter (ныне X) снял синие галочки со всех аккаунтов, подтверждённых до смены владельца. Значок стал признаком платной подписки — на тот момент 8 долларов в месяц в вебе в США. Галочку не отбирали за проступок: изменилось правило. Отметка «это действительно тот человек» оказалась не свойством человека, а услугой платформы.

Закрытие сервиса. Google+ был закрыт для обычных пользователей 2 апреля 2019 года, после чего содержимое аккаунтов и страниц начали удалять. Skype компания Microsoft вывела из эксплуатации 5 мая 2025 года; доступ к истории переписки и звонков оставили до января 2026 года. Никто ничего не нарушал. Просто продукт закончился, а вместе с ним закончилась и та часть биографии, которая жила только внутри него.

Домен. Доменное имя не покупается навсегда, а регистрируется на срок. У ICANN есть отдельное руководство для тех, кто готовит судебные и следственные предписания об изъятии доменов, — с описанием того, какие данные нужны регистратуре и регистратору, чтобы исполнить требование быстро. Изъятый домен обычно начинает показывать страницу с уведомлением ведомства. Всё это законные механизмы, и речь не о том, хороши они или плохи; речь о том, что адрес, по которому вас находят, вам не принадлежит.

Почему апелляция редко помогает

Апелляция подаётся тому же, кто вынес решение. Это не злоупотребление — это следствие всё той же конструкции: раз документ существует за счёт признания издателя, то и спор о документе решает издатель.

Дальше вступает арифметика. Решения принимаются автоматикой, потому что вручную объём не разобрать. Апелляций после автоматических решений столько же, сколько самих решений, — значит и они разбираются автоматикой. Получается замкнутый круг: система проверяет саму себя и подтверждает саму себя.

Регуляторы это заметили. Европейский Регламент о цифровых услугах (DSA) требует от площадок выдавать пользователю внятное обоснование при удалении содержимого, ограничении показа, демонетизации или блокировке аккаунта — с указанием, было ли решение принято автоматически, и с описанием способов обжалования. Эти обоснования собираются в открытую базу прозрачности ЕС. Это заметный шаг вперёд. Но посмотрите, на что он направлен: он делает лучше процедуру у издателя. Сама зависимость от издателя остаётся ровно там же, где была.

Что именно теряется

Стоит перечислить прямо, потому что в момент блокировки список кажется короче, чем он есть:

  • переписка за годы, в том числе с людьми, которых уже не спросить;
  • фотографии и видео, если единственная копия жила в облаке;
  • контакты и способ предупредить тех, кто вас читал;
  • вход в другие сервисы, где вы нажимали «Войти через…»;
  • платёжная история, чеки, подписки, привязанный номер;
  • заработок, если аудитория и заказы были только там;
  • и то, что труднее всего назвать: подтверждение, что вы всё это время были.

Последний пункт — не поэзия. Присутствие человека в сети сегодня и есть его биография: где учился, что делал, с кем говорил, что думал в тридцать лет. Когда это стирается одним решением, стирается не архив, а доказуемость прошлого.

Вопрос, ради которого написана эта статья

Может ли существовать удостоверение, которое не зависит от того, кто его выдал? Запись, которую нельзя отключить вместе с аккаунтом, закрыть вместе с сервисом, изъять предписанием и потерять при смене правил. Не потому, что издатель добрый и обещал так не делать, — а потому, что у него технически нет такой возможности.

Вопрос этот придумали не мы. Консорциум W3C 19 июля 2022 года утвердил стандарт децентрализованных идентификаторов (DID) — идентификаторов, которые, по описанию самого консорциума, не требуют центрального выдающего органа и переносимы между поставщиками услуг. То есть отрасль уже признала: привязка личности к одному издателю — это дефект конструкции, а не закон природы.

Дальше разберём, как выглядит попытка ответить на этот вопрос на практике: что можно записать так, чтобы это пережило всех, кто записывал, — и, что не менее важно, чего такая запись не умеет и никогда не будет уметь.


Глава 2. Самосуверенная личность простыми словами

За словосочетанием «самосуверенная личность» (self-sovereign identity, SSI) стоит мысль в одну строку: документ о человеке должен лежать у человека, а не только в базе того, кто его выдал. Всё остальное — следствия. Чтобы понять, почему это вообще вопрос, разберём любую проверку документа на части.

Три стороны

В любой сцене с документом участвуют трое.

Тот, кто удостоверяет (issuer). Университет, банк, министерство, работодатель. Он утверждает что-то о человеке: «закончил», «клиент с 2019 года», «допущен к категории B».

Тот, кто предъявляет (holder). Сам человек. У него на руках диплом, карточка, справка.

Тот, кто проверяет (verifier). Отдел кадров, арендодатель, пограничник, форма на сайте.

Это не метафора. Ровно эти три роли записаны в стандарте W3C Verifiable Credentials Data Model 2.0: issuer формулирует утверждения и создаёт удостоверение, holder им владеет и предъявляет, verifier получает и обрабатывает.

Схема выглядит очевидной до одного вопроса: на чём держится уверенность проверяющего?

Почему проверяющий вынужден доверять выдавшему

Отдел кадров смотрит на диплом. Бумага с печатью сама по себе ничего не доказывает — доказывает то, что за ней стоит: реестр вуза, куда можно позвонить. Проверка подлинности — обращение к владельцу базы. Отсюда три следствия, которые обычно не замечают.

  1. Проверка живёт ровно столько, сколько живёт выдавший. Закрылся вуз, обанкротился банк, реорганизовали ведомство — документ на руках остался, подтвердить его негде.
  2. Выдавший видит каждую проверку. Кто спрашивал, когда, по какому поводу. Это данные о человеке, которые человек никому не передавал: они возникают из самого факта проверки.
  3. Выдавший может передумать. Отозвать, заблокировать, закрыть доступ к реестру, поменять правила. У предъявителя в этой схеме нет ни одного рычага.

Защищённый бланк — водяные знаки, голограмма — ничего из этого не отменяет. Он доказывает, что бумагу напечатали на правильном станке, но не то, что запись в реестре всё ещё существует.

Что меняется, когда документ лежит в открытой сети

Криптография даёт две вещи, за которыми не надо никуда ходить. Целостность: изменение одного знака ломает подпись — не «выглядит подозрительно», а арифметически не сходится. Происхождение: подпись сходится только с одним ключом, не с похожим.

Проверка перестаёт быть запросом и становится вычислением. Практическая разница:

  • проверяющий ничего не спрашивает у выдавшего — значит, выдавший не узнаёт о проверке;
  • работает ли сервер выдавшего, больше не имеет значения;
  • любой может повторить проверку сам, через год, из другой страны, без разрешения.

Этот сдвиг звучит технически, но он про власть. Пока проверка — это запрос, у владельца базы есть рубильник и журнал: он может не ответить и он видит, кто спрашивал. Когда проверка — вычисление, рубильника нет, журнала нет, и разрешения спрашивать не у кого.

Наш Цифровой паспорт — простейший случай этой схемы: документ один раз записывается в открытую сеть Arweave и с этого момента читается кем угодно без нашего участия. Как он устроен внутри, разбирается в главе 3; здесь важно только то, что он относится к этому классу решений, а не к классу «профиль на сайте».

Стандарты: DID и Verifiable Credentials

Индустрия строит это на двух кирпичах — оба открытые стандарты W3C.

DID (Decentralized Identifiers) — идентификатор, который не выдаёт регистратор. Он разрешается в документ с публичными ключами владельца, и по ним проверяются его подписи. DID 1.0 стал Рекомендацией W3C в июле 2022 года — поверх формальных возражений Google и Mozilla. Mozilla указывала, что практическая совместимость не показана, а спецификация делегирует всё реестру из полусотни «методов»; Google просила дождаться хотя бы трёх зрелых методов, потому что ядро нельзя оценить в отрыве от них. Возражения отклонили, но по сути они не сняты. Версия 1.1 опубликована как Candidate Recommendation 5 марта 2026 года и на август 2026-го всё ещё кандидат.

Verifiable Credentials — формат самого удостоверения. Семейство VC 2.0 стало Рекомендацией W3C 15 мая 2025 года, сразу семью документами: модель данных, Data Integrity 1.0, криптонаборы EdDSA и ECDSA, защита через JOSE/COSE, Controlled Identifiers 1.0 и Bitstring Status List 1.0.

Что это даёт на практике:

  • общий формат — проверяющий разбирает удостоверение незнакомого выдавшего без двустороннего договора;
  • выборочное раскрытие — можно показать «старше 18», не показывая дату рождения;
  • отзыв — Bitstring Status List: выдавший публикует битовую карту статусов, проверяющий смотрит нужный бит.

И здесь — главное для нашей темы. Стандарт не отменяет доверия к выдавшему, он его формализует. Спецификация говорит прямо: проверяющие доверяют определённым выдавшим относительно определённых утверждений и применяют собственные правила. Математика докажет, что справку подписал именно этот вуз. Стоит ли верить вузу — вопрос за пределами математики. А статус-лист возвращает часть старой зависимости: раз выдавший ведёт отзыв, к нему снова надо ходить.

Наш паспорт стандартом VC не является — это JSON собственной схемы. Отзыва в нём нет: отзывать нечем. Это осознанная развилка, и в главе 4 она разобрана как размен, а не как недоделка.

eIDAS 2.0: европейский кошелёк личности

Регламент ЕС 2024/1183 вступил в силу 20 мая 2024 года. По нему каждое из 27 государств-членов обязано предоставить гражданам как минимум один Кошелёк цифровой идентичности (EUDI Wallet). Срок отсчитывают от исполнительных актов, принятых 28 ноября 2024 года, — по общепринятому счёту это 24 декабря 2026 года. Регулируемый частный сектор — банки, телеком, здравоохранение, крупные платформы — обязан принимать кошелёк примерно годом позже.

Технически кошелёк близок к идее SSI: удостоверения лежат в телефоне, поддерживается выборочное раскрытие. Обязательных формата два — SD-JWT VC и ISO/IEC 18013-5 mdoc (тот же, что у мобильных водительских прав); W3C VC 2.0 допущен третьим, необязательным.

Отличие от нашего подхода — в корне доверия. Каждое государство ведёт национальный доверенный список: кто вправе выдавать удостоверения, кто может быть поставщиком кошелька. Еврокомиссия ведёт список списков (LoTL) и подписывает его. Проверка — это цепочка: подпись документа → выдавший в национальном списке → список в LoTL → подпись Комиссии.

Государство никуда не исчезло. Оно перестало быть местом, куда ходят с запросом, но осталось источником того, кому верить. Для водительских прав и налоговых справок иначе и быть не должно — это просто другая задача, чем наша.

Готовность неровная: Германия объявила запуск на 2 января 2027 года — на девять дней позже юридической даты, Нидерланды дали понять, что не успевают, Мальта рассчитывает выйти с частичной функциональностью.

Разница — в одной фразе. В eIDAS 2.0 документ носите вы, а выдаёт и отзывает его государство. В записи в открытой сети документ носите вы, и отозвать его не может никто — включая того, кто записал.

Где самосуверенная личность не работает

Она не проверяет человека. Криптография отвечает на вопрос «запись подлинная и не менялась?», но не на вопрос «человек — тот, за кого себя выдаёт?». Связывание записи с живым человеком SSI не решает: в исследованиях это называют проблемой binding, а рядом стоит Sybil — без централизованной регистрации ничто не мешает одному человеку завести сколько угодно личностей.

Она не даёт прав. Запись в сети не открывает границу, не даёт кредит, не заменяет паспорт, права или визу.

Она не отменяет доверия, а переносит его. Верить выдавшему по-прежнему приходится. Исчезает только зависимость от его серверов и его доброй воли.

Необратимость режет в обе стороны. Записанное нельзя ни изменить, ни удалить, ни отозвать. Это защищает от произвольного стирания — и означает, что опечатка в имени останется навсегда, а передумавший человек не заберёт запись назад. Единственный ход — записать новую и оставить обе.

Слабое место — человек. Потерянный ключ никто не восстановит — обратная сторона того, что никто не может его отобрать.

Стандарты ещё в пути. VC 2.0 — Рекомендация с мая 2025-го, DID 1.1 — кандидат с марта 2026-го и кандидат до сих пор. Инфраструктуры, где произвольное удостоверение проверяется произвольным проверяющим без предварительных договорённостей, пока нет.

Три способа сказать «это я»

Обычный аккаунтГосударственный документЗапись в блокчейне
Кто выдалкомпания — владелец сервисагосударственный органтот, кто записал; у нас — сайт-издатель, он же указан внутри документа
Кто может отозватькомпания, в любой момент, без объяснения причинвыдавший органникто, включая издателя
Если выдавший исчезаккаунт и вся история исчезают вместе с сервисомдокумент остаётся на руках, но подтвердить его негденичего не меняется: запись читается из сети как прежде
Можно ли проверить без негонет: проверка — это запрос к его серверучастично: защиту бланка видно, подлинность — только по рееструда: адрес транзакции и любой шлюз сети

Строка «кто может отозвать» — та самая, ради которой всё затевалось. И она же — причина не выдавать такой документ бездумно.


Глава 3. Как устроен Цифровой паспорт CODE Eternal

Это файл, а не картинка

Половина вопросов снимается сразу, если сказать главное: паспорт — это текстовый файл в формате JSON. Его можно открыть блокнотом. Внутри нет ни печатей, ни подписей, ни фотографии — только поля и значения, набранные обычными буквами.

Этот файл один раз записывается в сеть Arweave и получает адрес транзакции из 43 знаков. Адрес работает одновременно ссылкой и контрольной суммой: другой набор байтов дал бы другой адрес. Открыть документ можно через любой шлюз сети — https://arweave.net/<адрес> — и вернутся ровно те байты, что были записаны. После записи файл нельзя изменить или удалить — ни человеку, которому он выдан, ни нам.

Вот из чего он состоит:

ПолеЧто в нём
ИмяТо, как человек называет себя на бланке
НикнеймКороткое имя, закреплённое за ним в системе
Краткое описаниеНесколько строк о себе
МанифестТекст, который человек хочет оставить вместе с записью
ТелеграмСсылка, если человек её указал
XТо же самое
СайтТо же самое
Уровень тарифаSpark, Family Archive или Digital DNA; если тарифа нет — ноль
Дата выдачиМомент записи с точностью до секунды
Адрес сайта-издателяКто выпустил документ
Отпечаток личностиsha256 от почты человека

Почты в документе нет. Это, пожалуй, самое важное решение во всей конструкции, и его стоит разобрать отдельно.

Почему отпечаток почты, а не сама почта

Односторонняя функция — это действие, которое легко сделать и невозможно отменить. Бытовой пример: смешать банку синей краски с банкой жёлтой. Секунда работы — и получилась зелёная. Обратно разделить её на синюю и жёлтую нельзя ничем: краска не помнит, из чего она сделана.

sha256 работает так же. Она берёт любой текст и выдаёт 64 знака. Одинаковый текст даёт одинаковые 64 знака всегда, на любом компьютере мира. Но по этим 64 знакам вернуться к исходному тексту нельзя — не потому, что запрещено, а потому что не из чего.

В настоящем паспорте это выглядит так:

378e447d96ee98f8c44ce50c75a9805d68cede0886ccec932a9a4050bee41bc2

Почему мы не пишем адрес почты открытым текстом. Документ публичный и вечный одновременно, и это сочетание опаснее, чем каждое свойство по отдельности. Публичный адрес в открытой сети — это адрес, который заберёт первый же сборщик почты и будет заваливать письмами. Адрес — ещё и половина логина: зная его, остаётся подобрать только пароль. А вечный означает, что забрать его назад невозможно: кнопки «удалить» у такой записи нет и не будет. Один необратимый шаг — и человек получает пожизненную мишень.

Отпечаток решает задачу иначе. Владелец в любой момент докажет, что запись его: берёт свою почту, считает от неё sha256 — команда в одну строку, есть на любом компьютере — и сверяет с тем, что стоит в документе. Совпало — запись его. Не совпало — чужая.

Здесь нужна честность. Отпечаток — это не анонимность. Он мешает прочитать адрес, но не мешает проверить догадку: тот, кто уже подозревает, какая почта у человека, посчитает от неё sha256 и сравнит точно так же, как сам владелец. Несолёные отпечатки почты давно считаются псевдонимом, а не анонимностью — по спискам утёкших адресов их перебирают обычным словарём.

Что отпечаток даёт надёжно: на хеш нельзя написать письмо. Робот, который выкачивает сеть в поисках адресов, из наших записей не вынесет ни одного работающего.

Номер документа CE-XXXXXXXX

Номер не выдаётся и нигде не хранится. Он вычисляется: берутся первые восемь знаков отпечатка, поднимаются в верхний регистр, впереди ставится CE-.

378e447d96ee98f8...  →  CE-378E447D
6495fb95eae56f47...  →  CE-6495FB95

Оба номера можно проверить прямо сейчас: откройте любую из живых ссылок ниже, и в поле Passport ID будет стоять ровно это.

Устойчивость номера — следствие того, что он выведен, а не назначен. Нет счётчика, который может сбиться. Нет таблицы соответствий, которую можно потерять при переезде базы. Нет никого, кто должен помнить, какой номер кому выдан. Одна и та же почта даёт один и тот же отпечаток, отпечаток — один и тот же номер, и так будет через двадцать лет, даже если от нас не останется ни серверов, ни базы: номер пересчитывается из самого документа кем угодно.

И здесь тоже нужна честность. Восемь шестнадцатеричных знаков — это около 4,3 миллиарда сочетаний. Много для того, чтобы номер можно было продиктовать по телефону и не спутать с соседним, но недостаточно, чтобы считать его уникальным навсегда. Настоящий опознавательный признак другой: адрес транзакции из 43 знаков и полный отпечаток из 64. Номер CE- — для человека, эти два — для проверки.

Почему запись нельзя изменить

Обычный сайт хранит данные, пока платит за хостинг. Перестал платить — данные исчезли. Arweave устроен наоборот: платят один раз, при записи.

Этот единственный платёж делится. Небольшая часть уходит тем, кто принимает файл прямо сейчас, остальное — в общий фонд хранения. Базовая цена рассчитана как 200 лет хранения по сегодняшним ценам на диски, а фонд живёт с дохода. Поскольку хранение десятилетиями дешевеет, покупательная способность фонда растёт, и срок вытягивается дальше расчётного. Насколько прочна эта конструкция и что будет, если допущение не сработает, разобрано в главе 4 — там же названы риски.

Дальше работает устройство самой сети. Файл попадает в блок, блок подтверждается, копии расходятся по узлам. Операции «изменить» в протоколе просто не существует — есть только «записать». Можно записать новый документ, но старый останется на своём месте, и оба будут видны. Отдельно важно, как связаны блоки: каждый новый ссылается не только на предыдущий, но и на случайно выбранный старый, поэтому подмена одной записи задним числом ломает всю конструкцию, а не одно звено.

Для нашего примера это выглядит так. Ответ сети по адресу транзакции mGLT…:

block_height: 1975726
number_of_confirmations: 130

Первое — номер блока, в который попала запись. Второе — сколько блоков сеть надстроила сверху с тех пор; это число растёт само и никогда не уменьшается.

Обратная сторона названа честно: кнопки «удалить» нет и у нас. Опечатка в манифесте останется опечаткой. Текст, о котором человек через год пожалеет, останется текстом. Это цена неотзываемости, и платит её тот, кто выпускает документ.

Что видно постороннему, а что нет

Видно любомуНе попадает в запись вообще
Имя и никнеймАдрес почты
Описание и манифестПароль
Ссылки: телеграм, X, сайтПереписки с AIfa
Уровень тарифаИстория платежей
Дата выдачиСодержимое личной памяти
Адрес сайта-издателяЧто-либо о других людях
Отпечаток личности

Отдельно: запись помечена как паспорт CODE Eternal, поэтому найти её в сети можно и не зная адреса — по общему списку таких записей. «Публичный» здесь означает публичный по-настоящему, без оговорок. Кто не хочет, чтобы его имя и манифест лежали в открытом виде вечно, не должен выпускать документ. Отменить это решение будет не у кого попросить.

Как проверить, не доверяя нам

Проверка построена так, чтобы наше участие в ней было не нужно.

Шаг первый. Откройте https://arweave.net/<адрес> — увидите тот самый JSON. Не нашу страницу с нашим оформлением, а исходный файл.

Шаг второй. Откройте тот же адрес на другом шлюзе. Шлюзов сотни, они принадлежат разным людям в разных странах, и ни один из них не наш. Содержимое обязано совпасть до знака: адрес транзакции в Arweave и есть отпечаток самих данных, и подменённый файл по нему просто не отдадут.

Шаг третий. Сверьте дату. В документе стоит поле с датой выдачи, а сеть отдельно сообщает, в каком блоке запись оказалась. Дата в документе — то, что написали мы; номер блока — то, что зафиксировала сеть. Если бы мы поставили в документ дату задним числом, расхождение было бы видно всем.

Шаг четвёртый. Если проверяете свой документ, посчитайте sha256 от своей почты и сравните с отпечатком.

После этих четырёх шагов от нас не зависит ничего. Мы не можем показать вам одно, а кому-то другому — другое: файл один, и он не у нас.

Зачем нужна страница-витрина

Документ читается и без сайта — но читается он как файл. Строчки с фигурными скобками и английскими названиями полей понятны разработчику и почти никому больше. Показать такое человеку — всё равно что вместо паспорта протянуть распечатку из базы.

Поэтому у нас есть страница /passport/<адрес>. Она берёт файл из сети и рисует из него бланк: голографическая полоса, гербовая печать, рамка фотографии, отметка VERIFIED, поля документа, узор-отпечаток, машиночитаемая зона внизу и QR-код. QR ведёт на эту же страницу — это код «проверь меня», а не «переведи мне денег».

Важно, чем страница не является. Она ничего не хранит. Каждый раз она заново запрашивает документ у шлюзов сети — и если первый не ответил, идёт ко второму и третьему, чтобы чужая неполадка не выглядела как «паспорта не существует». Изменить документ страница не может физически: она читатель, а не хозяин. Если завтра все наши сайты исчезнут, документ останется на месте и будет читаться по адресу транзакции — просто без рамки и печати.

Никнейм закрепляется навсегда

Обычный сервис после удаления учётной записи возвращает имя в оборот: место освободилось, пусть занимает следующий. Для нас так нельзя.

Никнейм стоит в документе, документ лежит в блокчейне и оттуда не убирается. Отдать освободившееся имя новому человеку значило бы создать в вечной записи двух разных людей под одним именем — и через десять лет никто не разберёт, кто из них кто.

Поэтому при удалении учётной записи имя не пропадает вместе с ней, а переносится в отдельный список закреплённых — и остаётся занятым. Проверка занятости при выборе никнейма смотрит и в этот список тоже. Человек ушёл, его данные стёрты, а имя за ним осталось.

Что вы увидите по живым ссылкам

[Паспорт Максима Галатина](https://www.codeofdigitaleternity.com/passport/mGLTBEbJM01kbau_sgSLboLzNmZOWwWflbdZiBXUCNM) — бланк с номером CE-378E447D, датой выдачи 2026-08-08, уровнем Digital DNA, никнеймом @maksimgalatin, ссылками на телеграм, X и сайт. Ниже — блок «О себе», манифест «CODE KOAN» и машиночитаемая зона с двумя строками: SUBJECT (отпечаток) и TX (адрес транзакции).

[Паспорт Fil](https://www.codeofdigitaleternity.com/passport/tU82S6VwyX3I4yAGSn_M95o-Cap-sc2QrY_wR_YRq6M) — номер CE-6495FB95, никнейм @fizikfil, та же дата. Здесь видно, как выглядит документ без заполненных полей: вместо описания и манифеста — «свиток памяти», а вместо названия тарифа — надпись Eternal Member.

Оба адреса открываются одинаково на codeofdigitaleternity.com, aifa.digital и aifa.works. А если добавить адрес транзакции к https://arweave.net/, вы увидите первоисточник — файл, из которого нарисованы оба бланка:

https://arweave.net/mGLTBEbJM01kbau_sgSLboLzNmZOWwWflbdZiBXUCNM

Глава 4. Границы: чего этот документ не делает

О документе полезнее знать не то, что он даёт, а то, чего он не даёт. С цифровым паспортом это особенно так: он выглядит как удостоверение — бланк, гербовая печать, отметка VERIFIED, машиночитаемая зона внизу. Внешность тянет за собой ожидания, которых документ не выдержит. Поэтому границы — прямо, без смягчений.

Он не государственный и никем юридически не признан

Ни одно государство, ведомство, банк или университет не обязаны его смотреть и не станут. Он не заменяет паспорт, водительские права, визу, диплом, свидетельство о рождении. По нему нельзя пересечь границу, открыть счёт, зарегистрировать брак, устроиться на работу.

Признание документу даёт закон, а не запись в сети. Государства строят свои цифровые удостоверения именно этим путём — как в eIDAS 2.0, разобранном в главе 2: за таким документом стоит обязанность его принимать, за нашим — только математика и доступность записи.

Государственный документЦифровой паспорт CODE
Кто удостоверяетведомство, проверившее человеканикто: запись публикуется по заявлению самого человека
Кто обязан приниматьпо закону — границы, банки, работодателиникто
Можно ли отозватьда: аннулировать, изъять, заменитьнет
Потеря доступа к себевосстанавливается по процедуреничего не меняет: запись живёт отдельно от вас

Он не удостоверяет, что вы — это вы

Здесь главное недоразумение, и его стоит разобрать медленно.

«Удостоверить личность» — значит, что кто-то с полномочиями проверил человека и его документы и ручается своей ответственностью: перед вами именно он. Мы этого не делаем — ни при выпуске документа, ни после.

«Зафиксировать существование записи» — значит другое: на такую-то дату в сеть записан документ, где никнейм такой-то, отпечаток такой-то, поля такие-то. Проверяемо, что запись существует и с тех пор не менялась. Не проверяемо, что за ней стоит тот человек, чьё имя стоит в поле «Имя».

Ставить между ними знак равенства нельзя. Документ заверяет время, а не личность. Он отвечает на вопрос «что было записано и когда», а не на вопрос «кто это».

Отдельно про отпечаток. Как разобрано в главе 3, он прячет адрес от постороннего взгляда, но не делает запись анонимной. Регуляторы трактуют хеширование именно так — как псевдонимизацию, а не анонимизацию, и хешированные данные остаются персональными. Отпечаток защищает от случайного прочтения, но не от того, кто уже знает вашу почту и хочет подтвердить догадку.

Для сравнения: в зрелой модели W3C Verifiable Credentials 2.0 отзыв и приостановка встроены в саму конструкцию — для этого есть отдельная спецификация Bitstring Status List v1.0. У нас отзыва нет по устройству. Это размен, а не недоделка.

Отозвать запись нельзя, и это работает в обе стороны

Человек передумал: ушёл из проекта, сменил имя, разошёлся во взглядах с собственным манифестом трёхлетней давности.

Что мы можем: убрать документ с витрины на своих сайтах, отвязать его от учётной записи, помочь выпустить новую запись, которая говорит, что прежняя больше не отражает человека.

Чего не можем: удалить запись из сети, изменить в ней хоть один знак, отозвать её. Ни по просьбе человека, ни по своему решению, ни по чьему-либо требованию. Ключа, который это отменяет, нет ни у кого.

Право на забвение сталкивается здесь с неизменяемостью лоб в лоб. Статья 17 GDPR даёт человеку право требовать удаления — например, когда данные больше не нужны для целей сбора или когда отозвано согласие. Право не абсолютное: третий пункт той же статьи перечисляет исключения — свобода выражения и информации, исполнение правовой обязанности, архивирование в общественных интересах и научные исследования, защита правовых требований. Но пункта «нам технически неудобно» в этом списке нет.

Как к конфликту относятся регуляторы:

  • CNIL (Франция), руководство 2018 года: личные данные держать вне цепи, в цепь класть только псевдонимные идентификаторы или хеши, а удаление обеспечивать через уничтожение ключа или связки off-chain — тогда запись перестаёт быть читаемой.
  • EDPB (Европейский совет по защите данных), Guidelines 02/2025: приняты в апреле 2025-го, версия 2.0 — 7 июля 2026-го. Позиция жёстче: не записывать в цепь персональные данные ни открытым текстом, ни зашифрованными, ни хешированными; продумывать удаление на стадии выбора технологии, а не после запроса.

Что это значит для нас, без самооправданий. Почта в цепь не попадает — это как раз рекомендованная развязка. Но никнейм, имя и отпечаток в цепи есть, а по трактовке регуляторов хеш — тоже персональные данные. Значит, честная рамка такая: цифровой паспорт — это публикация, а не строка в базе. Ближайший аналог — не запись в личном кабинете, а книга, которая вышла тиражом и разошлась по библиотекам. Тираж не отзывают. Поэтому документ и выпускается отдельным осознанным действием, а не сам собой при регистрации.

Ошибка в данных остаётся навсегда

Опечатка в имени, неверная дата, ссылка на аккаунт, который вы через год бросите, манифест, написанный в три часа ночи, — всё застынет в том виде, в каком уйдёт в сеть. Исправить нельзя. Можно выпустить новый документ, и тогда рядом будут жить обе версии: старая с ошибкой и новая без неё.

Уровень тарифа — тоже поле документа, и оно фиксирует момент выпуска. Перейдёте со Spark на Digital DNA — в прежней записи навсегда останется прежний уровень.

Вывод один: перед выпуском прочитайте все поля вслух. Имя, никнейм, описание, манифест, каждую ссылку. Это единственная минута, когда ещё можно что-то поменять.

Потеря доступа к учётной записи ничего не отменяет

Забыли пароль, потеряли почту, удалили аккаунт — документа это не касается. Он уже вне нашего контроля, и восстановление доступа к кабинету не даёт над ним власти: перевыпустить, отредактировать или спрятать его нельзя и после входа.

Никнейм остаётся закреплённым за человеком и после удаления учётной записи. Это одновременно защита и ограничение — «освободить» имя для кого-то ещё мы не сможем, даже если вы попросите.

У платформенных аккаунтов логика обратная, и её стоит держать рядом для контраста: Google, например, рассматривает не больше двух апелляций по отключённому аккаунту, после чего он остаётся отключённым и уходит в удаление вместе со всем содержимым. Наш документ так отнять нельзя — но и вернуть себе право его менять тоже нельзя.

Что будет, если исчезнет сам Arweave

Хранение там держится не на обещании, а на экономической конструкции, описанной в главе 3: платёж один раз, меньшая часть покрывает первые примерно 200 лет, большая уходит в фонд. В основе — допущение, что стоимость хранения данных дешевеет минимум на 0,5% в год; исторически за полвека она падала кратно быстрее, так что запас заложен большой.

Но это ставка, а не физический закон. Риски честно:

  • допущение о дешевеющем хранении может не сработать, а фонд может быть вложен неудачно;
  • фонд номинирован в токене сети, курс которого подвижен: сумма, которой сегодня хватает с избытком, через год может стоить в разы меньше;
  • майнеры не обязаны хранить всё подряд: у каждого своя контент-политика, и сохранность конкретного файла держится на количестве копий и на экономическом стимуле их держать;
  • доступ к данным идёт через шлюзы, и arweave.net исторически был единственной такой точкой — именно поэтому появилась сеть независимых шлюзов ar.io.

Отсюда практическое. Слово «навсегда» означает «пока держится экономика сети», а не «при любых обстоятельствах». Документ — маленький файл JSON: скачайте его и держите копию у себя. Если сеть однажды перестанет существовать, содержимое у вас останется — правда, вместе с сетью исчезнет и то, ради чего всё затевалось: независимое подтверждение, что запись сделана именно тогда и с тех пор не менялась.

Почему мы всё равно считаем такой документ полезным

Потому что у него есть свойство, которого нет ни у аккаунта в соцсети, ни у профиля на платформе, ни у страницы на собственном домене: его невозможно отменить. Ни нам, ни модератору, ни владельцу площадки, ни тому, кто завтра эту площадку купит. Всё перечисленное выше — цена за это свойство, и цену стоит платить с открытыми глазами.

Документ не говорит «этот человек — тот, за кого себя выдаёт». Он говорит: «такой никнейм с таким отпечатком и таким манифестом существовал восьмого августа 2026 года» — и будет говорить это, пока читается сеть, независимо от того, что случится с нами, с сайтами и с самим человеком.


Глава 5. Зачем он нужен на практике

У паспорта пять применений, которые работают сегодня, и чёткая граница, за которой он бесполезен. Разберём и то и другое — начиная с самого спорного.

Доказательство первенства

Сценарий. Вы придумали формулировку: название продукта, абзац манифеста, схему работы сервиса. Через полгода почти то же появляется у другого человека, и доказывать приходится задним числом. Скриншоты не годятся — их дата берётся с вашего же компьютера.

Запись в Arweave этот спор снимает частично. Транзакция попадает в блок, у блока есть время, и вписать что-то задним числом нельзя — как устроено сцепление блоков, разобрано в главе 3. С этого момента у текста есть дата, за которую отвечает не ваш ноутбук.

Чем это отличается от нотариуса. Российский нотариус умеет ровно то же самое: по статьям 102 и 103 Основ законодательства о нотариате он обеспечивает доказательства, в том числе осматривает интернет-страницу и фиксирует, что на ней было в такой-то момент; такой протокол не ограничен сроком предъявления в суд. Есть и техническая версия того же — метки времени по стандарту RFC 3161: удостоверяющий центр подписывает хеш вашего файла своим ключом.

Нотариус или служба меток времениЗапись в Arweave
Кто ручаетсялицо или организация с лицензией и своим ключомсама сеть; отдельного поручителя нет
Что нужно проверяющемуоригинал протокола или файл метки плюс доверие к центру43 знака адреса и любой шлюз
Юридический весписьменное доказательствоотдельного статуса нет
Если поручитель исчездоверие к метке шатается вместе с нимничего не меняется

Суды относятся к таким записям по-разному. В Китае Верховный народный суд в сентябре 2018 года разрешил интернет-судам Ханчжоу, Пекина и Гуанчжоу принимать доказательства, подтверждённые блокчейном, хешами и метками времени. В Евросоюзе регламент 2024/1183 ввёл понятие квалифицированного электронного реестра: записи в нём получают презумпцию целостности и правильного хронологического порядка. Наша запись под это определение не подпадает — такой реестр ведёт аккредитованный поставщик, а не публичная сеть.

И вот где предел. Запись доказывает ровно одно: этот документ с этими полями существовал не позже такого-то момента. Она не доказывает, что вы автор, что были первым в мире и что не переписали чужое. Кто-то мог придумать то же раньше и не опубликовать — паспорт про него не скажет ничего. Право при этом и без записи ваше: по Бернской конвенции (182 государства-участника) авторское право возникает в момент создания произведения, без регистрации и формальностей. Запись прав не создаёт. Она помогает с датой — и только с ней.

Визитка, которая переживёт смену площадок

Сценарий. Вы даёте ссылку на себя — в резюме, в подписи письма, на визитке, в докладе. Через три года ссылка ведёт в никуда.

Это не пессимизм, это измерено. Pew Research Center в мае 2024 года выяснил: четверть страниц, существовавших между 2013 и 2023 годами, к октябрю 2023-го уже недоступна, а из страниц 2013 года пропало 38%. Чаще всего сайт жив, а конкретная страница удалена. Исчезают и площадки целиком: Vine закрылся в январе 2017-го, архив снесли к 2019-му; потребительский Google+ вместе со всеми профилями удалён 2 апреля 2019 года; с 1 декабря 2023-го Google удаляет личные аккаунты, в которые не входили два года, — вместе с почтой, диском и фотографиями.

Адрес паспорта не зависит ни от одного из этих решений. Он не принадлежит площадке и не принадлежит нам: пока существует сеть Arweave, по этим 43 знакам документ отдаст любой шлюз.

Честная оговорка: поля документа тоже замерли. Смените телеграм — в паспорте останется старый ник. Поэтому в поле сайта разумнее указывать домен, которым вы управляете: домен можно перенаправить, чужой профиль — нет.

Подтверждение для потомков

Сценарий. 2090 год. Правнук знает про вас имя и пару историй. Аккаунты давно исчезли, облако с фотографиями закрылось вместе с компанией.

От вас остаются 43 знака. По ним он открывает документ и видит, как вы сами себя описали: имя, ник, короткий текст о себе, манифест, дату. Не пересказ и не чужая справка — ваши формулировки.

Чтобы это сработало, адрес надо передать по-человечески: вписать в завещание, распечатать к документам, написать на обороте фотографии, выгравировать. Он помещается в одну строку и не требует пароля — в этом весь смысл.

И тут же граница. Документ не подтверждает, что написанное — правда. Он подтверждает, что человек с таким ником и таким отпечатком существовал на такую-то дату и написал о себе вот это. По жанру это ближе к дневниковой записи, чем к архивной справке, — но к записи с достоверной датой.

Восстановление после потери аккаунтов

Сценарий. Телеграм угнали, в X прилетел бан без объяснений, почта, к которой всё было привязано, недоступна. Вы заводите новые аккаунты, и первый вопрос от каждого знакомого: «А это точно ты?»

Паспорт работает точкой сборки. В новом профиле вы ставите ссылку на адрес записи; в записи видно, какие ники были вашими и с какой даты. Кто знал вас раньше, сверяет одно с другим: те же контакты, тот же манифест, дата раньше инцидента. Самозванцу пришлось бы предъявить запись с той же датой, а её у него нет.

Честно о пределах: паспорт не возвращает аккаунт, не влияет на решение площадки и не мешает завести похожий ник на чужой стороне. Это довод для людей, а не ключ от двери.

Для сообщества

Сценарий. Группа соавторов, гильдия в игре, круг участников проекта. Нужно показать состав так, чтобы это проверялось без обращения к организатору.

Список адресов решает задачу: каждый участник — одна ссылка, любой желающий читает документы прямо из сети. Реестр никто не ведёт, значит, некому его потерять, отредактировать под настроение или закрыть вместе с сайтом. Уйдёт организатор — список останется у всех.

Честное сравнение: стандарт децентрализованных идентификаторов, о котором шла речь в главе 2, решает другую задачу — там есть ключи, аутентификация и их ротация. Наш паспорт ключей не содержит, войти по нему никуда нельзя. Это витрина, а не пропуск.

Где это не поможет

СитуацияЧто будет
ТрудоустройствоHR не знает такого документа; в лучшем случае это ссылка на портфолио
Банк, биржа, KYCне подходит: нужны документы, признанные регулятором, и проверка личности
Госуслуги, визы, границыне заменяет паспорт, права и вид на жительство ни в одной стране
Сделки у нотариусане является удостоверением личности
Спор о том, кто выфиксирует ник и отпечаток, а не вашу личность

Мы не проверяем, что человек — тот, за кого себя выдаёт. Мы фиксируем факт: такой ник с таким отпечатком существовал на такую дату. Остальное — интерпретация читающего.

Как выпустить свой

Тариф не нужен. Выпуск доступен любому, кто вошёл в кабинет: Spark, Family Archive, Digital DNA или вообще без тарифа. Уровень записывается в документ отдельным полем — если тарифа нет, там будет ноль.

Шаг 1. Заполнить черновик в кабинете, вкладка паспорта. Поля и их пределы:

ПолеОграничение
Ник3–32 знака, латиница в нижнем регистре, цифры, _ и -; занятый не возьмётся
Имядо 40 знаков, обязательно
О себедо 280 знаков
Манифестдо 500 знаков
Телеграм, Xдо 64 знаков каждый, символ @ снимается сам
Сайтдо 120 знаков, https:// подставится
Фотокартинка до 95 КБ

Черновик правится сколько угодно раз. Пока вы не нажали выпуск, в сеть не ушло ничего.

Шаг 2. Проверить перед выпуском. Список короткий, но пройти его стоит весь:

  • ник — перечитать по буквам: он останется с вами навсегда и не будет выдан другому даже после удаления учётной записи;
  • имя — в том написании, в котором вы хотите остаться;
  • манифест — прочитать вслух; текст переживёт вас, а опечатка переживёт тоже;
  • ссылки — открыть каждую и убедиться, что они рабочие и ваши;
  • фото — то, которое не стыдно показать через двадцать лет;
  • почта — отпечаток считается именно от неё; в документ она не попадёт, но привязка будет к ней.

Шаг 3. Нажать выпуск. Сайт переспросит: «Паспорт будет навечно записан в блокчейн Arweave. Данные изменить будет нельзя. Продолжить?» Это единственная точка возврата.

Шаг 4. Сохранить адрес. После записи вы получаете те самые 43 знака. Проверьте документ двумя способами: страницей /passport/<адрес> на любом из наших сайтов и напрямую по https://arweave.net/<адрес> — второе важнее, потому что показывает, что запись живёт без нас.

Кнопка выпуска после первого нажатия гаснет навсегда. Второго паспорта на ту же учётную запись не будет: система вернёт вам прежний адрес, а не создаст новый. Ошибку в поле исправить нельзя — ни нам, ни вам. Поэтому шаг 2 занимает пять минут, а не тридцать секунд.


Глава 6. Вопросы и ответы

Ниже — то, что спрашивают чаще всего.

Чем это отличается от NFT?

NFT — запись о владении: её продают, дарят и теряют вместе с кошельком. У большинства NFT сами данные лежат не в блокчейне, а по ссылке — в цепи хранится указатель, и когда сервер по ту сторону умирает, от токена остаётся оболочка. Паспорт устроен иначе: в сеть уходит документ целиком, а владения им не существует — есть факт публикации. Его нельзя купить и нельзя перевести на другой адрес. Маркетплейс может скрыть коллекцию у себя — у документа витрины нет вовсе.

NFTЦифровой паспорт
Что в сетичаще всего ссылка на данныесам документ, JSON целиком
Передаётся другомуданет
Что подтверждаетвладение сейчаспубликацию на дату

Это же просто JSON-файл в интернете. В чём ценность?

Ценность не в файле, а в том, что его никто не перепишет задним числом и не уберёт. Обычный файл живёт, пока кто-то платит за хостинг и не передумал; измерения Pew Research, приведённые в главе 5, показывают, во что это выливается за десять лет. Здесь платится один раз, и дальше документ не зависит ни от нашего домена, ни от чьего-либо настроения.

Кто мешает выпустить паспорт на чужое имя?

Никто. Записать в Arweave документ с любым именем может кто угодно и без нас — сеть открытая, это её свойство. Поэтому сама по себе запись доказательством личности не является, и мы её так не называем. Что даёт наша выдача: адрес сайта-издателя в документе, отпечаток подтверждённой при регистрации почты и дату. Проверяется не «этот человек — Иван Петров», а «на такую-то дату у такого-то никнейма был такой-то отпечаток, и запись сделали мы». Чужой никнейм внутри нашей системы не присвоить — он закреплён навсегда; чужое имя в посторонней записи написать можно, и технология не помешает.

Можно ли подделать сам паспорт?

Изменить опубликованный документ нельзя: по адресу транзакции лежит ровно то, что записано. Подделать можно другое — сделать похожую страницу и нарисовать на ней что угодно, включая печать и отметку VERIFIED. Поэтому проверять надо не по красивой странице, а по адресу: https://arweave.net/<адрес> покажет исходный документ. Страница /passport/ — только оформление.

Что если я захочу удалить свой паспорт?

Не получится. Ни через поддержку, ни через суд, ни через Архитектора — механизма удаления нет ни у кого. Можно выпустить новый документ и считать прежний неактуальным, но прежний останется читаемым. Понять это стоит до выпуска: в манифест имеет смысл писать только то, с чем вы готовы прожить долго.

Что если ваш проект закроется?

Документ переживёт проект. Страницы /passport/ исчезнут вместе с сайтами, а запись останется по адресу транзакции. Проверьте прямо сейчас, не заходя к нам: https://arweave.net/mGLTBEbJM01kbau_sgSLboLzNmZOWwWflbdZiBXUCNM — там голый JSON, наши серверы в цепочке не участвуют. Это единственная часть системы, не зависящая от того, живы мы или нет.

Что если Arweave перестанет существовать?

Тогда документа не станет — честный ответ такой. Экономика сети и её слабые места разобраны в главе 4; коротко: это ставка на продолжающееся удешевление хранения, а не гарантия. Просто ставка длиннее, чем у хостинга с ежемесячным счётом. Разумная страховка — скачать свой JSON и держать копию.

Почему отпечаток почты, а не сама почта?

Потому что открытый адрес в вечной записи — подарок спамерам без права отзыва. Отпечаток (sha256) решает одну задачу: человек, знающий свою почту, считает хеш и убеждается, что документ его. Обратным вычислением почта из отпечатка не восстанавливается.

То есть по отпечатку меня не найдут?

Найдут, если знают, что искать. sha256 без соли детерминирован: берём предполагаемый адрес, считаем хеш, сравниваем. Тот, у кого уже есть ваша почта или список адресов, проверит, есть ли среди паспортов ваш. Регуляторы поэтому и относят хешированную почту к персональным данным, а не к анонимным. Отпечаток защищает от случайного сбора адресов, но не от целенаправленной проверки — утверждать иначе было бы враньём.

Могу ли я выпустить несколько паспортов?

На одну учётную запись кнопка выпуска срабатывает один раз. Записать в сеть новый документ вы можете и позже — каждая запись отдельная, со своей датой, прежние не отменяются. Смысл перевыпуска — обновить описание, манифест или ссылки: новый документ становится актуальным, старые остаются историей. Обратная сторона: копится публичная хронология правок, и стереть из неё неудачную версию нельзя.

Что видно посторонним?

Ровно то, что вы заполнили: имя, никнейм, описание, манифест, ссылки, уровень тарифа, дата выдачи, адрес сайта-издателя и отпечаток. Почты в документе нет. Разговоры с AIfa к паспорту отношения не имеют — память шифруется отдельно и в него не попадает. Это публичная страница, а не личный кабинет.

Зачем это, если можно просто написать пост в соцсети?

Пост живёт, пока платформа считает нужным. Случай отца из Сан-Франциско, описанный в главе 1, — про это: человек ничего не нарушал, решение принял алгоритм, и вместе с аккаунтом ушли почта, фотографии за годы и телефонный номер. Паспорт не защитит ваш аккаунт и не вернёт фотографии; он просто ни в чьей власти не находится. У записи в Arweave нет модератора, которому можно пожаловаться, — и нет того, кто может её снести.

Признают ли его где-нибудь?

Нет. Это не государственный документ: он не заменяет паспорт, права или визу, никуда не даёт доступа и юридической силы не имеет. Признанные системы строят иначе — там за личностью стоит государство, и обязанность принимать документ прописана законом. Наша задача меньше: зафиксировать, что человек и его слова были на такую-то дату.

Чем это отличается от W3C DID и верифицируемых удостоверений?

Там продумано то, чего у нас нет: избирательное раскрытие полей, проверка подписи издателя и, главное, отзыв — Bitstring Status List даёт стандартный способ пометить удостоверение отозванным. В зрелых системах отзыв считается обязательной функцией, а у нас его нет намеренно. Инструменты разные: удостоверение отвечает на вопрос «действительно ли это сейчас», наш документ — «было ли это тогда».

Что будет, если я сменю никнейм или почту?

Старый документ не изменится: в нём навсегда прежний никнейм и прежний отпечаток. Новая запись зафиксирует новые данные и дату; связь между ними видна из хронологии выпусков, а не зашита в документ. Никнейм не освобождается: даже после удаления учётной записи он не достанется другому.

Можно ли передать паспорт по наследству?

Передавать нечего: это не собственность и не ключ, переписать его на другого нельзя. Наследуется возможность показать. Адрес транзакции из 43 знаков помещается в завещание, на лист бумаги, в семейный архив; через пятьдесят лет наследнику не понадобятся ни наши сайты, ни разрешение — только адрес и любой шлюз.

Сколько он живёт?

Столько, сколько живёт сеть. Хранение оплачено с расчётом минимум на двести лет вперёд, но обещать двести лет я не стану: такого срока не подтвердил практикой ни один носитель и ни одна организация. Сравнивать разумнее не с вечностью, а с соседним: домен продлевают ежегодно, аккаунт держится на чужом решении.

Зачем он мне, если я никому не собираюсь его предъявлять?

Возможно, незачем. Смысл есть, если вам важно, чтобы сказанное вами не зависело от чужого решения: дата под идеей, манифест, факт «я был и думал так». Иначе паспорт не ускорит работу, не даст скидок и не откроет разделов сайта.


Заключение

Документ, который никто не может отозвать, легко принять за претензию на власть. Это не так. Отзыв — всегда чьё-то право сказать «тебя больше нет в списке»: платформы, ведомства, алгоритма. Запись в Arweave не даёт власти ни над кем: она не открывает дверей и никого ни к чему не обязывает. Она делает одно — выводит факт вашего существования из-под чужого решения.

Плата симметричная. Никто не может стереть вашу запись — и вы тоже не можете. Никто не перепишет ваш манифест — и вы тоже не перепишете. Всё, что описано в главе 4 как ограничение, — это не список недоработок, а обратная сторона единственного полезного свойства.

Если всё же решили — три шага.

  1. Черновик. Имя, никнейм, описание, манифест, ссылки на телеграм, X и сайт. Всё это попадёт в запись целиком и навсегда. Уровень тарифа зафиксируется тем, каким он был в момент выпуска; тариф для выпуска не обязателен.
  2. Чтение вслух. Перечитайте каждое поле по буквам, откройте каждую ссылку. Это последняя минута, когда что-то можно поменять.
  3. Выпуск. Сохраните адрес транзакции: эти 43 знака и есть ваш документ. Проверьте дважды — на странице /passport/<адрес> и напрямую в сети, https://arweave.net/<адрес>. Второй способ важнее: он работает без нас.

А чтобы увидеть, как это выглядит в готовом виде, откройте два живых документа: паспорт Максима Галатина и паспорт Fil. Оба читаются и без наших сайтов — по адресу транзакции, из открытой сети, кем угодно и когда угодно.