隐私钱包最危险的误会,是把“能隐藏”理解成“可以少看一眼”。我把 Dusk Wallet 页面里“public and shielded DUSK”那行,和“每次连接、签名、交易都要审批”的安全提示放在一起读,才发现产品把两件常被混在一起的事拆开了:资产展示可以分层,授权责任不能分层。
@Dusk_Foundation 的官方自托管浏览器扩展同时管理公开与 shielded DUSK,也会向兼容应用呈现连接、交易和签名请求。这里的难处不在界面多了几种资产状态,而在用户很容易把“别人看不见余额”误会成“这次授权就不重要”。链上隐私回答的是旁观者能看见什么;签名弹窗回答的,却是某个应用准备让你做什么。
坏场景并不遥远。一个仿冒应用把请求包装成普通登录,用户为了保护余额而选择 shielded 资产,却在弹窗里略过连接或签名细节。保密机制不会替人判断授权对象,最先被穿透的往往是操作边界。确认成本落在自托管用户身上,钱包团队则必须把请求说到无法被轻易误读。
我不把这当成钱包功能够不够多的问题。$DUSK 若想把隐私带进日常金融操作,更该让每次请求明确显示网站身份、影响的账户和动作后果。#dusk
@Dusk_Foundation 的官方自托管浏览器扩展同时管理公开与 shielded DUSK,也会向兼容应用呈现连接、交易和签名请求。这里的难处不在界面多了几种资产状态,而在用户很容易把“别人看不见余额”误会成“这次授权就不重要”。链上隐私回答的是旁观者能看见什么;签名弹窗回答的,却是某个应用准备让你做什么。
坏场景并不遥远。一个仿冒应用把请求包装成普通登录,用户为了保护余额而选择 shielded 资产,却在弹窗里略过连接或签名细节。保密机制不会替人判断授权对象,最先被穿透的往往是操作边界。确认成本落在自托管用户身上,钱包团队则必须把请求说到无法被轻易误读。
我不把这当成钱包功能够不够多的问题。$DUSK 若想把隐私带进日常金融操作,更该让每次请求明确显示网站身份、影响的账户和动作后果。#dusk