Ву повідомив, що команда досліджень Brave опублікувала звіт, у якому зазначено, що безпека та приватність системи авторизації блокчейн-транзакцій zkLogin залежать не лише від базового доказу з нульовою довірливістю, а й значною мірою від таких протоколів, як аналіз JWT/JSON, стратегія довіри issuer, прив'язка до контексту видачі та цілісність виконавчого середовища, що не мають чітких обмежень у протоколах.


У статті виділено три основні вразливості: занадто ліберальне та неформальне вилучення claim, яке може приймати спотворені JWT; перетворення короткострокових сертифікатів автентифікації у довгострокові авторизаційні сертифікати без обов’язкового прив’язування до issuer/audience/subject/часової дії, що може призвести до зловживань між додатками (особливо у сценаріях браузера), і підкреслює, що вищезазначені проблеми не є недоліками криптографічних алгоритмів.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити