Spark Program | [ "JoyID Connect" — Portable Session Auth Across CKB dApps]

几个问题想请你直接回答:

  1. 这个需求你是怎么发现的? 是自己接入 JoyID 时遇到的真实痛点,还是分析/猜想出来的?
  2. 目前 CKB 上的 dApp 是怎么集成 JoyID 的?你自己实际集成过吗? 如果有,是哪个项目,能不能给我们看一下。
  3. 相比现在"每个 dApp 各自走一遍 JoyID 签名验证登录"的方式,你的方案在安全等级上是持平、还是有妥协?为什么? 请具体说明:现在每次都要重新走 WebAuthn 认证,而你的方案里第二个、第三个 dApp 不用重新认证、只需要用户点一下授权——这个"免重新认证"换来的便利,安全性上到底牺牲了什么,你是怎么补偿回来的? 更具体地说:如果 dApp A 的服务端私钥泄露,攻击者能对你的系统做什么?如果泄露的是用户自己的 passkey,攻击者又能做什么?这两种泄露的影响范围一样吗?
2 Likes