Saya menemukan batas yang aneh di Citadel 2: bukti pengetahuan-nol bisa saja valid, namun pengguna tetap bisa ditolak.
Alurnya lebih ketat daripada “buktikan identitas, dapatkan akses.” Penyedia Lisensi memeriksa pengguna di luar rantai (off-chain), menandatangani atribut yang relevan, lalu mendaftarkan lisensi terenkripsi di kontrak Citadel. Kemudian, pengguna membuktikan bahwa mereka memiliki lisensi yang telah ditandatangani LP yang terdaftar tanpa memublikasikan detail pribadi atau lisensi persisnya di rantai (on-chain). Citadel memverifikasi bukti tersebut dan mencatat sesi publik.
Namun, sesi itu bukan izin. Penyedia Layanan tetap harus memutuskan Penyedia Lisensi mana yang dipercayainya, apakah atribut yang diungkap memenuhi aturan mereka, apakah sesi telah kedaluwarsa atau dicabut, serta apakah cookie bisa digunakan ulang.
Perbedaan itulah yang terus saya lihat. Jika saya membangun layanan teregulasi di Dusk, kriptografi membuktikan jalur kredensial. Kebijakan saya tetap memegang keputusan akses akhir. Sesi yang sudah basi atau keliru dipercaya seharusnya mati pada batas itu, bukan menjadi “lolos” yang terlihat valid.
Titik tekan itu sederhana: ketika kebijakan berubah lebih cepat daripada kredensial, apakah layanan menolak sesi yang tepat sebelum akses diberikan?
#dusk $DUSK @Dusk
#USJulyCPI&PPIDueThisWeek
Alurnya lebih ketat daripada “buktikan identitas, dapatkan akses.” Penyedia Lisensi memeriksa pengguna di luar rantai (off-chain), menandatangani atribut yang relevan, lalu mendaftarkan lisensi terenkripsi di kontrak Citadel. Kemudian, pengguna membuktikan bahwa mereka memiliki lisensi yang telah ditandatangani LP yang terdaftar tanpa memublikasikan detail pribadi atau lisensi persisnya di rantai (on-chain). Citadel memverifikasi bukti tersebut dan mencatat sesi publik.
Namun, sesi itu bukan izin. Penyedia Layanan tetap harus memutuskan Penyedia Lisensi mana yang dipercayainya, apakah atribut yang diungkap memenuhi aturan mereka, apakah sesi telah kedaluwarsa atau dicabut, serta apakah cookie bisa digunakan ulang.
Perbedaan itulah yang terus saya lihat. Jika saya membangun layanan teregulasi di Dusk, kriptografi membuktikan jalur kredensial. Kebijakan saya tetap memegang keputusan akses akhir. Sesi yang sudah basi atau keliru dipercaya seharusnya mati pada batas itu, bukan menjadi “lolos” yang terlihat valid.
Titik tekan itu sederhana: ketika kebijakan berubah lebih cepat daripada kredensial, apakah layanan menolak sesi yang tepat sebelum akses diberikan?
#dusk $DUSK @Dusk
#USJulyCPI&PPIDueThisWeek