انتشار ۱۹ اوت اینترنتایدنتیتی، مرز مجوزدهی را دقیقتر میکند
آخرین انتشار Internet Identity، فرادادهٔ بدون نیاز به مجوز برای برنامهها را به جریان مجوزدهی اضافه کرده و محدودیتهای ورودی بیشتری در بکاند اعمال میکند. برای سازندگان ICP، نکتهٔ مهم جداسازی روشنتر میان توضیحی است که برنامه ارائه میدهد و تأییدی که کاربر باید انجام دهد.

انتشار ۱۹ اوت ۲۰۲۶ برای Internet Identity از نظر حجم کوچک، اما از نظر جهتگیری مهم است: این نسخه فرادادهٔ بدون نیاز به مجوز برای برنامهها را به جریان authorize اضافه میکند و محدودیتهای ورودی بیشتری را در بکاند اعمال میکند. این انتشار یک primitive جدید هویتی معرفی نمیکند؛ بلکه مرزی را تقویت میکند که در آن برنامه خود را به کاربر معرفی میکند و Internet Identity درخواست را پردازش میکند.
سیگنال عملی، عبارت «فرادادهٔ بدون نیاز به مجوز برای برنامهها» است. یادداشت انتشار آن را یک قابلیت فرانتاند برای جریان authorize معرفی میکند و در همان انتشار، محدودیتهای ورودی بکاند و بازآرایی سادهتر استخراج آدرس را نیز فهرست میکند. این ترکیب مهم است، چون صفحهٔ احراز هویت بخشی از یک تصمیم امنیتی است، نه صرفاً یک لایهٔ نمایشی. برنامه باید فضای کافی برای توضیح درخواست خود داشته باشد، اما سرویس هویت نیز باید دادههایی را که میپذیرد و پردازش میکند محدود کند.
مشخصات هویت ICP الگوی معمول را توضیح میدهد: برنامه صفحهٔ مجوزدهی Internet Identity را باز میکند، کلید عمومی نشست و پارامترهای مرتبط را میفرستد و پس از احراز هویت کاربر، delegation دریافت میکند. این مشخصات همچنین میگوید فرانتاند برنامه با origin خود شناسایی میشود و هشدار میدهد که اجرای جاوااسکریپت غیرقابلاعتماد روی آن origin میتواند مدل امنیتی را تضعیف کند. بنابراین، فراداده باید بهعنوان زمینهای برای رضایت کاربر دیده شود، نه مدرکی برای قابلاعتماد بودن برنامه.
برای سازندگان، فهرست بررسی فوری روشن است. اول، فرض نکنید فراداده جایگزین بررسی origin، اعتبارسنجی delegation یا کنترل مجوز در سطح canister میشود. دوم، طول نشست و گزینههای احراز هویت را تا حد نیاز واقعی برنامه محدود نگه دارید. سوم، رفتار جریان مجوزدهی را با نسخهٔ فعلی Internet Identity آزمایش کنید و ببینید برنامه هنگام نبودن فراداده، نادرست بودن آن، غیرعادی بزرگ بودن آن یا تغییر آن میان تلاشهای ورود چه میکند. در نهایت، بر اساس شکل یک فیلد مستندسازینشده طراحی نکنید: یادداشت انتشار قابلیت را اعلام میکند، اما یک schema کامل برای فراداده منتشر نمیکند.
این انتشار یادآوری مفیدی دربارهٔ محل تحول امنیت هویت است. صفحهٔ قابلمشاهدهٔ ورود ممکن است سریع تغییر کند، اما تضمینهای پایدار همچنان از اتصال به origin، زنجیرههای delegation امضاشده، تأیید صریح کاربر و اعتبارسنجی بکاند میآیند. انتشار ۱۹ اوت به تجربهای گویاتر در مجوزدهی اشاره دارد، اما ارزش امنیتی آن به حفظ جدایی میان دادهٔ توصیفی برنامه و واقعیتهای رمزنگاریشدهای بستگی دارد که یک فراخوانی را مجاز میکنند.
ملاحظهٔ تحریریه: یادداشت انتشار، فرادادهٔ بدون نیاز به مجوز برای برنامهها و محدودیتهای ورودی بیشتر در بکاند را نام میبرد، اما schema کامل فراداده یا اندازهگیری رفتار قابلمشاهده برای کاربر را منتشر نمیکند. بنابراین، تحلیل بالا این موارد را نشانههای پیادهسازی میداند، نه مدرکی برای اینکه یک API عمومی کاملاً مشخص هماکنون در دسترس است.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


