Вопросы безопасности нулевого знания входных систем
Последние исследования Brave вызывают важную дискуссию о системах входа с нулевым знанием и о том, как они внедряются в реальном мире.
В новой статье команда рассмотрела zkLogin, популярную модель авторизации с нулевым знанием, используемую в экосистеме Sui, и обнаружила, что многие из её гарантий безопасности зависят от внешних предположений, а не от самой криптографии. Проблема, по словам исследователей, заключается не в сломанных доказательствах нулевого знания, а в том, как они взаимодействуют с запутанными системами аутентификации в реальном мире, такими как JWT и OpenID Connect.
Исследование подчеркивает три основных проблемы: неясный парсинг токенов, слабые связи между аутентификацией и авторизацией, и увеличенная централизация вокруг небольшой группы поставщиков идентификации и внешних сервисов. Вместе эти факторы могут создать риски подмены, конфиденциальности и управления.
Общий вывод ясен: доказательства нулевого знания могут быть столь же безопасными, как и системы и предположения вокруг них. Когда токены веб-аутентификации превращаются в долгосрочные блокчейн-учетные данные, модель доверия должна быть разработана так же тщательно, как и криптография.
Поскольку решения ZK для идентификации набирают популярность среди кошельков и децентрализованных приложений, такие исследования служат напоминанием о том, что системы, сохраняющие конфиденциальность, все еще нуждаются в сильных моделях безопасности «от конца до конца», чтобы оправдать свои обещания.
#Cybersecurity #ZK #BlockchainSecurity #Brave