πŸͺͺ Identity & Trust Hierarchy β€” Dari Anonim ke Self-Sovereign

Identitas digital adalah fondasi trust di internet. Catatan ini memetakan 7 lapisan identitas dari anonim penuh hingga self-sovereign identity (SSI), dengan model trust (PKI, Web of Trust, ZKP), framework Zero Trust, dan regulasi (eIDAS 2.0, GDPR). Dengan analogi lintas domain: legal identity, medical identity, dan criminal forensics.


Daftar Isi

  1. 1. Premise β€” Trust Adalah Fondasi Internet
  2. 2. Seven-Layer Identity Hierarchy
  3. 3. Layer I0 β€” Anonymous
  4. 4. Layer I1 β€” Pseudonymous
  5. 5. Layer I2 β€” Verified Pseudonymous
  6. 6. Layer I3 β€” Verified Human
  7. 7. Layer I4 β€” Federated Identity
  8. 8. Layer I5 β€” Sovereign Identity
  9. 9. Layer I6 β€” Self-Sovereign Identity (SSI)
  10. 10. Trust Models Comparison
  11. 11. Zero Trust Architecture
  12. 12. Cross-Reference ke Vault
  13. References

1. Premise β€” Trust Adalah Fondasi Internet

Tanpa identitas dan trust, internet adalah anarkisme murni β€” tidak bisa transaksi, tidak bisa authentication. Setiap layer identity trade-off: privacy vs accountability.

Spektrum:

Anonymous (0 trust, full privacy)
    ↓
Pseudonymous (beberapa sesi, bisa di-revoke)
    ↓
Verified Pseudonymous (KYC untuk alias)
    ↓
Verified Human (legal name verified)
    ↓
Federated (Google/Apple login β€” bawa trust dari penyedia)
    ↓
Sovereign (government-issued digital ID)
    ↓
Self-Sovereign (kontrol penuh user, kriptografi, ZKP)

2. Seven-Layer Identity Hierarchy

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ I6 β”‚ Self-Sovereign (SSI / DID / Verifiable Credentials)  β”‚ ← max control
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ I5 β”‚ Sovereign (Gov ID, eIDAS, Aadhaar)                   β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ I4 β”‚ Federated (OIDC, SAML, Google/Apple login)           β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ I3 β”‚ Verified Human (KYC, AML, biometric bind)            β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ I2 β”‚ Verified Pseudonymous (SSH key, wallet address)       β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ I1 β”‚ Pseudonymous (username, show name)                   β”‚
β”œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€
β”‚ I0 β”‚ Anonymous (no identity)                               β”‚ ← max privacy
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

3. Layer I0 β€” Anonymous

3.1 Karakteristik

AspekDeskripsi
IdentitasTidak ada persistent identifier
LinkabilitySesi tidak bisa di-link ke sesi lain
ContohTor browsing, incognito mode, 4chan
Trust level0 (semua dianggap potensial attacker)
Use caseWhistleblower, censorship avoidance

3.2 Risiko

  • Sybil attack β€” satu orang membuat 1000 akun
  • No accountability β€” spam, abuse, fraud
  • No recovery β€” forget password = no account

4. Layer I1 β€” Pseudonymous

4.1 Karakteristik

AspekDeskripsi
IdentitasAlias persistent di satu platform
LinkabilityDalam platform bisa di-track, antar platform belum tentu
ContohReddit username, Discord handle, HN account
Trust levelLow (bisa saja bot atau sockpuppet)

4.2 Trade-off

  • Pro: Privacy tinggi, reputation dapat dibangun
  • Con: Tidak ada legal recourse, tidak bisa digunakan untuk transaksi finansial

5. Layer I2 β€” Verified Pseudonymous

5.1 Karakteristik

AspekDeskripsi
IdentitasCryptographic key pair β€” bukan identitas legal
LinkabilitySemua transaksi keypair linkable
ContohSSH key, Bitcoin address, GPG key
Trust levelMedium (cryptographically verifiable, tapi anonim)

5.2 Mitigasi

  • Web of Trust (GPG signing parties)
  • Reputation scores (GitHub contributions tied to SSH key)

6. Layer I3 β€” Verified Human

6.1 Karakteristik

AspekDeskripsi
IdentitasLegal identity verified (KYC, AML)
LinkabilityBisa cross-platform
ContohBank account, exchange, government portal
Trust levelHigh (verified by legal identity)
BiayaKYC procedure, document scan

6.2 Regulasi

  • KYC (Know Your Customer) β€” FATF, bank regulation
  • AML (Anti-Money Laundering) β€” transaction monitoring
  • CDD (Customer Due Diligence) β€” risk assessment

Analogi hukum: KTP/SIM sebagai identitas yang diverifikasi negara.


7. Layer I4 β€” Federated Identity

7.1 Karakteristik

AspekDeskripsi
IdentitasBawa identitas dari penyedia ke aplikasi
ProtocolOAuth 2.0, OIDC, SAML 2.0
ProviderGoogle, Apple, Microsoft, GitHub
Trust modelTrust the provider (IdP)
Contoh”Login with Google”, Azure AD SSO

7.2 Architecture

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”     β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”     β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Service     β”‚ ──→ β”‚ Identity    β”‚ ←── β”‚ User        β”‚
β”‚ (RP)        β”‚     β”‚ Provider    β”‚     β”‚ (Browser)   β”‚
β”‚             β”‚     β”‚ (IdP)       β”‚     β”‚             β”‚
β”‚ API: verify β”‚     β”‚ Has:        β”‚     β”‚ Has:        β”‚
β”‚ token       β”‚     β”‚ credentials β”‚     β”‚ password    β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜     β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜     β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

8. Layer I5 β€” Sovereign Identity

8.1 Karakteristik

AspekDeskripsi
IdentitasGovernment-issued, legal name
LinkabilityUniversal across all services
ContoheIDAS (EU), Aadhaar (India), SingPass (SG), NIST 800-63 IAL3
Trust levelHighest (state-backed)

8.2 eIDAS 2.0 (EU, 2024)

  • eIDAS 1.0 (2014) β€” notified eID cross-border
  • eIDAS 2.0 (2024) β€” EU Digital Identity Wallet
    • Qualified Electronic Signature (QES)
    • Qualified Electronic Attestation of Attributes (QEAA)
    • Voluntary, but mandatory for public services

8.3 Risiko Sovereign

RisikoContoh
SurveillanceGovernment knows every login
Data breachAadhaar breach (1.1B records)
No anonymityDissident cannot use his gov ID

9. Layer I6 β€” Self-Sovereign Identity (SSI)

9.1 Karakteristik

AspekDeskripsi
IdentitasUser-controlled, cryptographic
LinkabilityUser decides what to share
ProtocolDecentralized Identifiers (DID), Verifiable Credentials (VC)
Trust modelTrust the cryptography (ZKP, BBS+)
ContohION (Sidetree on Bitcoin), cheqd, Hyperledger Indy

9.2 SSI Triangle

β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Holder (User)                        β”‚
β”‚   β”œβ”€ Holds VC in wallet              β”‚
β”‚   β”œβ”€ Presents selectively via ZKP    β”‚
β”‚   └─ Controls DID                    β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”¬β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜
         β”‚ presents VC             β”‚ issues VC
         ↓                         ↓
β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”      β”Œβ”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”
β”‚ Verifier (RP)    β”‚      β”‚ Issuer (Authority)   β”‚
β”‚   └─ Verifies ZKPβ”‚      β”‚   └─ Signs VC with   β”‚
β”‚     via DID doc  β”‚      β”‚     its DID          β”‚
β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜      β””β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”€β”˜

9.3 Pro & Con SSI

ProCon
User controls own dataUser must manage keys (risk of loss)
Selective disclosure via ZKPComplex cryptographic standards (maturity 2024-2026)
No central point of failureInteroperability across DID methods (75+ DIDs)

10. Trust Models Comparison

ModelKarakteristikContoh
DirectA langsung tahu BFace-to-face, pre-shared key
Third Party (PKI)CA memverifikasiTLS, X.509
Web of Trust (WoT)Collective signingGPG, PGP
FederatedIdP verifikasiOIDC, SAML
ReputationHistory + ratingeBay, Airbnb
ZK ProofProve tanpa revealSSI, anonymous credential
Zero TrustNever trust, always verifyBeyondCorp
Distributed (DLT)Blockchain consensusBitcoin, Ethereum

11. Zero Trust Architecture

11.1 Prinsip

Never trust, always verify:
- Every request is treated as hostile
- Every user must authenticate every time
- Every device must pass health check
- Access = least privilege, just-in-time

11.2 Implementasi

KomponenContoh
Identity-aware proxyCloudflare Access, Google IAP
Device posture checkCrowdStrike, SentinelOne
Context-aware policyBeyondCorp, zscaler
MicrosegmentationCilium, Calico, NSX
Continuous verificationSignal-based, risk score

Koneksi ke Vault:


12. Cross-Reference ke Vault

LayerCatatan Vault Terkait
I0hierarchy-osi…rf β€” OSINT intelligence dari footprint anonim
I1hierarchy-offensive β€” Red team social engineering
I2hierarchy-cryptography β€” PKI key management
I3hierarchy-cybersecurity-defense-architecture β€” IAM L7
I4hierarchy-it-domain β€” Federated identity di enterprise
I5hierarchy-cybersecurity-defense-architecture β€” Compliance L8
I6(masih baru, cross-link ke self-sovereign jika ada)
ZThierarchy-cybersecurity-defense-architecture β€” Zero Trust
Allhierarchy-abstraction-layers β€” Identity di L9 (intent layer)

References

  1. NIST SP 800-63-4. β€œDigital Identity Guidelines.” 2023.
  2. NIST SP 800-207. β€œZero Trust Architecture.” 2020.
  3. C. Allen. β€œThe Path to Self-Sovereign Identity.” 2016.
  4. W3C. β€œDecentralized Identifiers (DIDs) v1.0.” 2022.
  5. W3C. β€œVerifiable Credentials Data Model v1.1.” 2022.
  6. eIDAS 2.0 Regulation (EU) 2024/… β€œEuropean Digital Identity.”
  7. Hardjono, T. β€œSovrin Architecture and DID Methods.” 2018.
  8. DIF. β€œDecentralized Identity Foundation Specifications.” 2023.
  9. OpenID Foundation. β€œOpenID Connect Core.” 2014.
  10. Internet Identity Workshop. β€œSSI Meetup β€” DIDComm.” 2020-2024.