Neo Finalizes NEP-20: Wallet-Based Authentication Standard Eliminates Passwords

Neo Finalizes NEP-20: Wallet-Based Authentication Standard Eliminates Passwords

N
News Editor 01
2026-07-05 17:57:11
Neo co-founder Erik Zhang has finalized NEP-20, an off-chain authentication standard enabling users to log into websites, games, and apps using their Neo wallet via a challenge/response protocol. This eliminates usernames and passwords, enhancing security and user sovereignty.

Neo联合创始人Erik Zhang近日宣布,历经多年讨论与修订的NEP-20认证标准已正式达到“已接受”状态。这一标准允许用户使用Neo钱包直接登录网站、游戏和应用,彻底消除对用户名、密码及第三方账户注册的依赖。NEP-20的最终确定,标志着Neo在去中心化身份验证领域取得了重要突破。

从平台控制到用户掌控:身份验证的范式转变

当前互联网应用的账户体系几乎完全由平台控制。用户创建账户后,凭据存储在服务商的服务器上,用户仅拥有间接数据控制权。这种模式带来了两大隐患:一是中心化安全风险——单一漏洞可能导致整个用户数据库泄露;二是对第三方登录提供商的脆弱依赖——其API、政策甚至服务都可能随时变更。

“使用Google登录”等服务虽然简化了注册流程,但应用往往仍要求用户绑定手机或邮箱,因为平台无法完全信任外部身份方案。NEP-20则通过密码学签名将身份验证权交还给用户:用户只需证明对Neo地址的所有权,而无需任何中心化中介。

工作原理:挑战/响应协议

NEP-20采用经典的挑战/响应(Challenge/Response)安全机制。应用服务器生成一个包含域名、一次性随机数(Nonce,推荐5分钟有效)、时间戳、支持的签名算法及Neo网络标识等信息的JSON格式挑战载荷。用户钱包收到后,会向用户展示请求域名和操作详情,经用户确认后,钱包对挑战数据签名,并返回包含公钥、地址、随机数、时间戳和签名的响应。应用端验证签名与公钥/地址的匹配性,同时校验域名、随机数和时间戳的有效性,全部通过即完成认证。

整个过程无需传输密码,服务器不存储任何凭据,也无需发起链上交易。用户身份的证明仅凭一个有效签名即可完成。

安全模型:多层防护杜绝常见攻击

NEP-20通过多项约束机制抵御常见攻击向量:

  • 域名绑定:挑战中包含服务器域名,钱包必须向用户展示并验证此域名,从而防范钓鱼和跨站滥用。
  • Nonce过期:每个认证请求使用唯一的、限时随机数,服务器必须阻止重复使用,有效防止重放攻击。
  • 时间戳校验:挑战和响应中均包含时间戳,双方可验证时间同步性,检测过期或重放请求。
  • 签名验证:应用确保签名与返回的公钥匹配。
  • 显式用户同意:钱包必须展示关键信息并获取用户确认后才能生成签名。

目前支持的签名算法为ECDSA-P256,但标准通过可扩展的数组字段设计为未来接纳新算法预留了空间。

三种交互模式:覆盖全场景

NEP-20定义了三种交互场景:

  • 二维码模式:网站显示包含挑战载荷的二维码,用户用手机钱包扫描并确认,钱包将签名响应发送至回调URL。适用于桌面端跨设备登录。
  • 插件模式:浏览器扩展钱包自动检测网站是否支持NEP-20,前端从服务器获取挑战后交给钱包验证并提示用户,返回签名响应。实现近乎无缝的自动登录体验。
  • 连接模式:游戏客户端或命令行工具通过持久连接与服务器交互,获取挑战、签名并返回,适用于原生应用、后端服务和CLI工具。

设计决策:完全链下,轻量灵活

NEP-20的一个关键设计是完全在链下运行。标准仅支持Neo标准单密钥账户(System.Crypto.CheckSig),涵盖绝大多数Neo地址。在评审过程中,Neo SPCC曾提议扩展至多签和脚本账户,但Erik Zhang明确回应:“我不打算在此支持非CheckSig地址。如果支持,NEP-20应用就需要运行Neo节点或至少一个受信任的RPC服务器,这对传统应用和游戏平台来说不可接受。我们需要一个完全链下的认证方案。”标准中的grant_type字段当前为“Signature”,未来可扩展以支持更多认证方法。

潜在用例与生态影响

NEP-20有望成为Web2与Web3融合的通用认证层:Web应用可提供钱包登录作为传统凭据的替代;游戏可免去独立账户系统;后端服务和CLI工具可直接集成钱包签名。此外,标准的网络字段使用Neo的ProtocolSettings魔法数,使应用能在一个实现中支持多个Neo网络的认证。

从市场角度看,NEP-20的落地降低了用户进入门槛,增强了Neo生态的易用性。对于其他公链,该标准也提供了去中心化身份验证的参考范本。随着Web3应用对用户隐私和自主权需求的提升,基于钱包的免密登录或将成为行业标配。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.