吴說獲悉,Brave 研究團隊發布報告指出,區塊鏈交易授權系統 zkLogin 的安全與隱私風險並非僅取決於底層零知識證明,而高度依賴 JWT/JSON 解析、issuer 信任策略、發行上下文綁定與執行環境完整性等一系列協議層未明確約束的假設。


論文歸納三類主要漏洞:寬鬆且非規範的 claim 提取可能接受畸形 JWT;將短期認證憑證轉化為長期授權憑證但未強制 issuer/audience/subject/時效綁定,或導致跨應用冒用(尤其在瀏覽器場景),並強調上述問題均非加密算法本身缺陷。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 打賞
  • 留言
  • 轉發
  • 分享
留言
請輸入留言內容
請輸入留言內容
暫無留言