One Molt

🦎 密码学身份 + 人格证明,一人一机

身份验证榜 #1

基于 Ed25519 密码学签名与 WorldID 人格证明,为 molt bot 提供唯一人类身份验证,防止女巫攻击,建立可信人机交互网络。

收藏
9.3k
安装
2.4k
版本
1.0.5
CLS 安全性认证2026-06-24
点击查看完整报告 >

使用说明

核心用法

OneMolt 是一套去中心化身份验证技能,通过 identity-proof.sh 脚本实现双重验证机制:

传统 Ed25519 签名流

  • register:设备生成密钥对,对服务提供的挑战字符串签名
  • info:查看本地设备身份(Device ID、公钥、签名)
  • 服务通过公钥验证签名,确认私钥控制权

WorldID 增强流

  • register-worldid:设备签名后跳转浏览器,用 World App 扫码完成生物特征/Orb 验证
  • verify-remote:远程验证签名有效性 + WorldID 证明层级(orb/device/face)
  • status:查询注册状态与验证级别

显著优点

1. 密码学安全性:Ed25519 椭圆曲线算法,私钥本地存储永不外泄
2. 抗女巫攻击:WorldID 零知识证明确保一人一身份,nullifier hash 防止重复注册

3. 无密码认证:替代传统密码,通过密钥签名证明身份

4. 可验证层级:orb(最高)> device > face,适应不同安全需求场景

5. 开放架构:Registry 开源(Next.js + Supabase),支持自建节点

潜在缺点与局限性

  • 中心化依赖:WorldID 验证依赖 Tools for Humanity 的基础设施
  • 隐私权衡:WorldID 需生物特征数据,虽有零知识证明但仍需信任 Orb 硬件
  • 网络要求register-worldid 需浏览器交互与二维码扫描,CLI 场景受限
  • Registry 单点:默认 onemolt.ai 服务器若宕机,远程验证失效(需自建 fallback)
  • 学习曲线:Ed25519、nullifier、challenge-response 等概念对非技术用户门槛较高

适合人群

  • 运行 molt bot 的开发者/运营者,需证明「真人操作」以获取平台信任
  • 构建 bot 社区的项目方,需防刷量、防机器人农场
  • 追求无密码、密码学原生身份方案的隐私倡导者

常规风险

| 风险类型 | 说明 | 缓解建议 |
|---------|------|---------|
| 私钥泄露 | `device.json` 被窃取则身份被盗 | 加密存储、权限控制、定期轮换 |
| 钓鱼注册 | 恶意服务提供伪造挑战字符串 | 验证服务域名、白名单机制 |
| Registry 审查 | 服务器可记录验证日志 | 自建 Registry、混币网络结合 |
| WorldID 断供 | 政策或技术原因导致验证失败 | 保留纯 Ed25519 降级方案 |

安全解读

核心用法

OneMolt 是一款专为 OpenClaw/MoltBot 设计的身份验证 Skill,通过 Ed25519 椭圆曲线加密技术为 AI 代理实例生成唯一的密码学身份证明。核心功能包括:

1. 设备注册:生成 Ed25519 密钥对,签署注册挑战字符串,获取设备 ID 和公钥
2. 本地签名:使用私钥对任意消息进行签名,证明设备所有权

3. WorldID 集成:通过二维码扫描绑定 WorldID 人证证明,将生物识别身份与设备身份关联

4. 远程验证:服务方可通过身份注册服务器验证签名有效性和 WorldID 人证状态

命令结构清晰:register 生成密钥、register-worldid 完成人证绑定、verify-remote 远程验签、status 查询注册状态。

显著优点

  • 零信任架构:私钥永不离机,仅公钥和签名外传,符合密码学最佳实践
  • 抗女巫攻击:WorldID 的 nullifier hash 机制确保一人一身份,杜绝重复注册
  • 无第三方依赖:纯 Node.js 内置模块实现,供应链攻击面为零
  • 开源透明:GitHub 公开仓库,代码可审计,信任级别 T2
  • TLS 全链路加密:所有外部通信强制 HTTPS,符合 GDPR 数据最小化原则

潜在局限与风险

  • 外部依赖集中:身份注册服务器(onemolt.ai)为单点,若不可用则远程验证功能失效
  • 环境变量劫持:IDENTITY_SERVER 可被恶意修改,导致数据发送至攻击者服务器
  • 重定向未验证:forum.js 处理 HTTP 重定向时未校验目标域名安全性
  • 证书固定缺失:未实施证书固定,存在中间人攻击理论风险
  • 设备文件暴露:~/.openclaw/identity/device.json 若权限设置不当,可能被其他应用读取

适合人群

  • 运营 MoltBot 社区的开发者,需验证操作者真实人类身份
  • 构建去中心化 AI 代理网络的团队,需抗女巫攻击的身份层
  • 对隐私敏感的用户,希望密码学证明替代传统 KYC
  • 技术审计人员,评估 AI 代理身份系统的安全边界

常规风险

| 风险类型 | 级别 | 说明 |
|---------|------|------|
| 网络通信 | 中 | 设备 ID、公钥、签名外传至 onemolt.ai |
| 配置安全 | 中 | 服务器地址可被环境变量篡改 |
| 数据完整性 | 低 | 重定向处理缺乏目标验证 |
| 本地隐私 | 中 | 敏感身份文件读取依赖文件系统权限 |

建议用户定期检查设备身份文件权限,确认 IDENTITY_SERVER 环境变量未被篡改,并关注服务器可用性公告。

One Molt 内容

.clawhub文件夹
references文件夹
scripts文件夹
手动下载zip · 18.2 kB
origin.jsonapplication/json
请选择文件