أسئلة دراسة شجاعة حول أمان أنظمة تسجيل الدخول بدون معرفة
أحدث أبحاث شجاعة تثير محادثة مهمة حول أنظمة تسجيل الدخول بدون معرفة وكيفية نشرها في العالم الحقيقي.
في ورقة جديدة، قام الفريق بفحص zkLogin، وهو نموذج تفويض شائع بدون معرفة يستخدم في نظام Sui، ووجدوا أن العديد من ضمانات الأمان الخاصة به تعتمد على افتراضات خارجية بدلاً من التشفير نفسه. القضية، وفقًا للباحثين، ليست في إثباتات عدم المعرفة المكسورة، ولكن في كيفية تفاعلها مع أنظمة المصادقة الفوضوية في العالم الحقيقي مثل JWTs وOpenID Connect.
تسلط الدراسة الضوء على ثلاث قضايا رئيسية: تحليل الرموز الغامض، الروابط الضعيفة بين المصادقة والتفويض، وزيادة المركزية حول مجموعة صغيرة من مزودي الهوية والخدمات الخارجية. معًا، يمكن أن تخلق هذه العوامل مخاطر انتحال الهوية والخصوصية والحكومة.
الاستنتاج الأوسع واضح: يمكن أن تكون إثباتات عدم المعرفة آمنة فقط بقدر الأنظمة والافتراضات المحيطة بها. عندما تتحول رموز مصادقة الويب إلى اعتمادات بلوكشين طويلة الأمد، يجب تصميم نموذج الثقة بعناية تمامًا مثل التشفير.
مع اكتساب حلول الهوية ZK الزخم عبر المحافظ والتطبيقات اللامركزية، تعمل أبحاث مثل هذه كتذكير بأن الأنظمة التي تحافظ على الخصوصية لا تزال بحاجة إلى نماذج أمان قوية من النهاية إلى النهاية لتفي بوعودها.
#Cybersecurity #ZK #BlockchainSecurity #Brave