Brave-Forscher legen strukturelle Risiken der zkLogin-Zero-Knowledge-Autorisierung auf Sui dar
In einem neu veröffentlichten Paper und Blogpost analysieren die Brave-Sicherheitsforscherin Sofía Celi und ihr Team das zkLogin-Autorisierungssystem im Sui-Ökosystem und warnen, dass Sicherheit, Datenschutz und Vertrauenseigenschaften auf nicht im Protokoll verankerten Annahmen beruhen. Sie identifizieren drei Hauptklassen von Schwachstellen: fehleranfälliges JWT-Parsing, schwache Bindungen zwischen Authentifizierung und Autorisierung sowie Abhängigkeit von zentralisierten Identitäts- und Proving-Diensten. Das Team führt die Probleme auf architektonische Designentscheidungen zurück und empfiehlt strengere Token-Validierung, stärkere Bindungen zwischen Aussteller und Nutzer sowie klarere Einwilligung beim Weiterleiten von Tokens an externe Dienste.