Neo Finalizes NEP-20: Wallet-Based Authentication Standard for Web3 Login

Neo Finalizes NEP-20: Wallet-Based Authentication Standard for Web3 Login

N
News Editor 01
2026-07-05 17:57:11
Neo co-founder Erik Zhang has finalized NEP-20, an authentication standard enabling users to log into websites, games, and dApps using their Neo wallet. The Challenge/Response-based protocol eliminates passwords and centralized storage, marking a milestone for decentralized identity.

Neo联合创始人Erik Zhang近日正式敲定了NEP-20钱包认证标准,标志着一种全新的无密码登录范式即将落地。该标准允许用户直接使用Neo钱包登录网站、游戏及去中心化应用,彻底消除对用户名、密码及第三方账户系统的依赖。经过数年提案与社区审阅,NEP-20已在Neo增强提案库中达到“已接受”状态,为广泛部署铺平道路。

平台控制身份的痛点

传统互联网应用中,身份完全由平台掌控。用户创建账户后,凭证存储在服务商服务器上,用户仅拥有间接控制权。这种模式带来两大顽疾:一是中心化安全风险——单一数据库泄露即可威胁整个用户群;二是脆弱的外部依赖——“使用Google登录”等服务看似便捷,但应用往往仍需绑定手机号或邮箱,因为没有任何产品能完全信任其无法控制的外部身份方案。

NEP-20工作原理

NEP-20将身份验证从平台验证转变为用户自证。用户通过加密签名直接证明对Neo地址的所有权,无需传输密码,也不产生链上交易。整个流程基于挑战-响应(Challenge/Response)协议:

  • 挑战生成:应用服务器生成一个JSON格式的挑战载荷,包含服务域名、一次性随机数(推荐5分钟有效期)、时间戳、支持的签名算法以及适用的Neo网络标识。
  • 用户确认:钱包展示请求域名和操作详情,用户批准后,钱包对挑战数据签名并返回响应载荷(含公钥、地址、随机数、时间戳和签名)。
  • 验证完成:应用验证签名与公钥/地址匹配,并检查域名、随机数和时间戳的有效性与一致性,通过即完成认证。

整个过程中,没有密码传输凭证不存储在服务器无需链上交易——仅凭有效签名即可证明身份。

安全模型:多重防护

NEP-20内置多项约束以抵御常见攻击:

  • 域名绑定:挑战载荷必须包含服务器域名,钱包需核实并展示给用户,防止钓鱼和跨站滥用。
  • 随机数过期:每个认证请求使用唯一、限时的随机数,服务器禁止重复使用,杜绝重放攻击。
  • 时间戳验证:挑战与响应均含时间戳,双方可检测过时或重放请求。
  • 签名验证:确保签名与返回的公钥匹配。
  • 用户明确同意:钱包必须显示关键信息并获得确认后才生成签名。

当前支持的签名算法为ECDSA-P256,标准中的allowed_algorithms字段设计为数组,便于未来扩展。

三种交互模式

NEP-20定义了三种适用场景:

  • 二维码模式:网站显示编码挑战的二维码,用户用移动钱包扫描并确认登录,钱包将签名响应发送至回调URL。适用于跨设备认证,如手机登录电脑端。
  • 插件模式:浏览器扩展钱包检测网站是否支持NEP-20,前端请求挑战后传递给钱包的authenticate方法,钱包验证域名并提示用户,返回签名响应。实现无缝、近乎自动的登录体验。
  • 连接模式:适用于持久连接场景,如游戏客户端或命令行工具。客户端连接服务器后接收挑战,签名后返回响应,认证成功即可建立会话。覆盖原生应用、后端服务和CLI工具。

设计决策:完全离链

NEP-20的关键设计选择是完全离链运行。目前仅支持标准单密钥Neo账户(System.Crypto.CheckSig),这类账户占Neo地址的绝大多数。针对社区关于支持多签和脚本账户的建议,Erik Zhang明确回应:不支持其他地址类型,否则启用NEP-20的应用需要运行Neo节点或可信RPC服务器,这对传统应用和游戏平台不可接受。“我们需要一个完全离链的认证方案。”标准的grant_type字段目前设为“Signature”,但设计为可扩展,为未来支持脚本验证预留空间。

潜在用例与市场影响

NEP-20旨在成为跨环境的通用认证层。Web应用可提供基于钱包的登录替代或补充传统凭据;游戏玩家无需单独的账户系统即可认证;后端服务和CLI工具可直接集成钱包签名。标准中的网络字段使用Neo的ProtocolSettings魔数,使单个实现即可支持多个Neo网络的认证。

从市场影响看,NEP-20的落地将显著增强Neo生态的实用性与吸引力。它为开发者提供了一种安全、去中心化且用户友好的登录方案,有望吸引更多Web2应用向Web3迁移。同时,该标准完全离链的设计降低了集成门槛,避免了Gas费用和网络拥堵问题。若获得广泛采用,NEP-20可能挑战现有“使用Google/Apple登录”的中心化模式,推动行业向自主身份方向演进。不过,其成功仍取决于钱包支持度、用户教育以及与传统登录方式的共存策略。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.