A Wu soube que a equipa de investigação da Brave publicou um relatório indicando que os riscos de segurança e privacidade do sistema de autorização de transações blockchain zkLogin não dependem apenas da prova de conhecimento zero subjacente, mas também dependem fortemente de uma série de hipóteses não explicitamente restritas ao nível do protocolo, como a análise JWT/JSON, a estratégia de confiança do issuer, o vínculo do contexto de emissão e a integridade do ambiente de execução. O artigo resume três principais vulnerabilidades: a extração de claims demasiado permissiva e não normativa que pode aceitar JWT anómalicos; a conversão de credenciais de autenticação de curto prazo em credenciais de autorização de longo prazo sem impor o vínculo do issuer/audience/subject/tempo de validade, o que pode levar a uso indevido entre aplicações (especialmente em cenários de navegador), e reforça que os problemas acima não são falhas inerentes aos algoritmos de encriptação.
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
A Wu soube que a equipa de investigação da Brave publicou um relatório indicando que os riscos de segurança e privacidade do sistema de autorização de transações blockchain zkLogin não dependem apenas da prova de conhecimento zero subjacente, mas também dependem fortemente de uma série de hipóteses não explicitamente restritas ao nível do protocolo, como a análise JWT/JSON, a estratégia de confiança do issuer, o vínculo do contexto de emissão e a integridade do ambiente de execução. O artigo resume três principais vulnerabilidades: a extração de claims demasiado permissiva e não normativa que pode aceitar JWT anómalicos; a conversão de credenciais de autenticação de curto prazo em credenciais de autorização de longo prazo sem impor o vínculo do issuer/audience/subject/tempo de validade, o que pode levar a uso indevido entre aplicações (especialmente em cenários de navegador), e reforça que os problemas acima não são falhas inerentes aos algoritmos de encriptação.