मुख्य आशयावर जा
Change page

इथेरियमवरील प्रमाणीकरण

जर तुम्ही पारंपारिक वेब डेव्हलपमेंटमधून येत असाल, तर तुम्हाला युझरनेम/पासवर्ड लॉगिन, OAuth फ्लो आणि सेशन कुकीजची सवय असेल. इथेरियमवरील प्रमाणीकरण वेगळ्या प्रकारे कार्य करते—आणि अनेक प्रकारे, अधिक सोपे आहे.

इथेरियमवर, वापरकर्ता त्यांच्या वॉलेटने संदेशावर स्वाक्षरी करून त्यांची ओळख सिद्ध करतो. संचयित करण्यासाठी कोणताही पासवर्ड नाही. लीक होण्यासाठी क्रेडेन्शियल्सचा कोणताही डेटाबेस नाही. फक्त गूढलेखन.

हे वेब2 पेक्षा वेगळे कसे आहे?

वेब2इथेरियम
युझरनेम + पासवर्डवॉलेट पत्ता + स्वाक्षरी
सर्व्हर क्रेडेन्शियल्स संचयित करतोवापरकर्त्याकडे खाजगी की असते
कुकीज / JWT द्वारे व्यवस्थापित सेशन्ससेशन्स साखळीबाह्य वॉलेट स्वाक्षरीने सुरू होतात
"Google ने साइन इन करा""इथेरियमने साइन इन करा"
पासवर्ड रीसेट फ्लोबीज वाक्य पुनर्प्राप्ती

मूलभूत बदल: वेब2 मध्ये, एक केंद्रित सर्व्हर तुम्हाला प्रमाणित करतो. इथेरियमवर, तुम्ही एका विशिष्ट पत्त्यावर तुमचे नियंत्रण असल्याचे सिद्ध करून स्वतःला प्रमाणित करता—आणि कोणीही त्याची स्वतंत्रपणे पडताळणी करू शकते.

पूर्वतयारी

तुम्हाला खालील गोष्टी समजल्या आहेत याची खात्री करा:

वॉलेट-आधारित प्रमाणीकरण कसे कार्य करते

मुख्य फ्लो सोपा आहे:

  1. तुमचे विकेंद्रित ॲप्लिकेशन (dapp) वापरकर्त्याला त्यांचे वॉलेट कनेक्ट करण्यास सांगते (मेटामास्क, Rainbow, WalletConnect, इत्यादीद्वारे)
  2. वॉलेट वापरकर्त्याचा इथेरियम पत्ता शेअर करते - हा त्यांचा सार्वजनिक आयडेंटिफायर आहे
  3. तुमचे dapp एक युनिक संदेश तयार करते (एक नॉन्स किंवा चॅलेंज)
  4. वापरकर्ता त्यांच्या खाजगी की ने संदेशावर स्वाक्षरी करतो (हे वॉलेटच्या आत होते)
  5. तुमचा बॅकएंड दाव्याच्या पत्त्यावर स्वाक्षरीची पडताळणी करतो
  6. जर वैध असेल, तर वापरकर्ता प्रमाणित होतो

कोणताही पासवर्ड कधीही टाइप केला गेला नाही, संचयित केला गेला नाही किंवा प्रसारित केला गेला नाही.

इथेरियमने साइन-इन करा (EIP-4361)

EIP-4361 (नवीन टॅबमध्ये उघडते) इथेरियम साइन-इनसाठी एक मानक संदेश फॉरमॅट परिभाषित करते, ज्याला सामान्यतः SIWE (Sign-In with Ethereum) म्हटले जाते. हे ॲड-हॉक संदेश स्वाक्षरीला एका संरचित, सुरक्षित मानकाने बदलते.

SIWE संदेश असा दिसतो:

SIWE ची प्रमुख वैशिष्ट्ये:

  • डोमेन बाइंडिंग - संदेशामध्ये डोमेन समाविष्ट असते, ज्यामुळे फिशिंगला प्रतिबंध होतो
  • चेन आयडी (Chain ID) - स्वाक्षरी कोणत्या नेटवर्कसाठी वैध आहे हे निर्दिष्ट करते
  • नॉन्स - रिप्ले हल्ल्यांना प्रतिबंध करते
  • एक्सपायरेशन - वैधतेची वेळ मर्यादित करणारा पर्यायी टाइमस्टॅम्प
  • संसाधने (Resources) - स्कोप्ड ॲक्सेससाठी पर्यायी URIs

SIWE लायब्ररी

उदाहरण: siwe सह क्लायंट-साइड साइन-इन

उदाहरण: सर्व्हर-साइड पडताळणी (Node.js)

वॉलेट कनेक्शन लायब्ररी

प्रमाणीकरण करण्यापूर्वी, तुम्हाला वापरकर्त्याने त्यांचे वॉलेट कनेक्ट करणे आवश्यक आहे. या लायब्ररी हे सोपे करतात:

स्वाक्षऱ्यांची मॅन्युअली पडताळणी करणे

जर तुम्हाला SIWE वापरायचे नसेल, तर तुम्ही थेट स्वाक्षऱ्यांची पडताळणी करू शकता:

महत्त्वाच्या सुरक्षा नोंदी

  • नेहमी नॉन्स वापरा - रिप्ले हल्ल्यांना प्रतिबंध करते जिथे जुनी स्वाक्षरी पुन्हा वापरली जाते
  • डोमेन समाविष्ट करा - स्वाक्षऱ्यांना वेगवेगळ्या साइट्सवर वैध होण्यापासून प्रतिबंधित करते
  • एक्सपायरेशन तपासा - स्वाक्षऱ्यांची वैधता वेळ मर्यादित असावी
  • शक्य असेल तेव्हा SIWE (EIP-4361) वापरा - हे तुमच्यासाठी वरील सर्व गोष्टी हाताळते
  • खाजगी की कधीही उघड करू नका - स्वाक्षरी वॉलेटच्या आत होते; तुमचे ॲप फक्त परिणाम पाहते

सेशन व्यवस्थापन

एकदा प्रमाणित झाल्यानंतर, तुम्हाला अजूनही सेशन्सची आवश्यकता असते—अगदी वेब2 प्रमाणे. सामान्य पॅटर्न:

  • JWT टोकन्स - स्वाक्षरीची पडताळणी केल्यानंतर JWT जारी करा, API विनंत्यांसाठी वापरा
  • सर्व्हर-साइड सेशन्स - पडताळणी केलेला पत्ता सेशन कुकीमध्ये संचयित करा
  • संसाधनांसह SIWE - विशिष्ट URIs शी लिंक केलेले स्कोप्ड ॲक्सेस टोकन्स परिभाषित करा

वेब2 मधील मुख्य फरक: वापरकर्त्याचा इथेरियम पत्ता ही त्यांची कायमस्वरूपी ओळख असते. ते नवीन खाते न बनवता कोणत्याही dapp वर त्याचा वापर करू शकतात.

विकेंद्रित ओळख

इथेरियम प्रमाणीकरण हे स्वयं-सार्वभौम ओळख (self-sovereign identity) च्या दिशेने एका व्यापक चळवळीचा भाग आहे. या क्षेत्रातील मानके आणि प्रकल्पांमध्ये हे समाविष्ट आहे:

पुढील वाचन