One Molt

🦋 加密证明你的唯一人格身份

身份认证榜 #1

基于Ed25519签名与WorldID人格证明的加密身份验证系统,确保一人一身份,防止女巫攻击

收藏
10.1k
安装
2.4k
版本
1.0.3
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

OneMolt是一套结合现代密码学与生物特征证明的链上身份基础设施。用户通过本地Ed25519密钥对生成加密签名,并可选择叠加WorldID人格证明(Proof-of-Personhood)来完成注册。系统提供两条验证路径:传统模式适用于服务注册与API签名;WorldID增强模式则通过生物识别(虹膜Orb扫描或面部识别)确保人类唯一性,防止Sybil攻击。

操作流清晰:首次激活时引导用户生成设备密钥对,注册时签署挑战字符串,服务方可通过公钥验证签名有效性。WorldID集成版本额外要求用户扫描二维码完成链上人格证明,注册信息存储于Supabase数据库,支持远程验证与审计追踪。

显著优点

  • 密码学强度:采用Ed25519椭圆曲线算法,私钥本地存储永不上链
  • 抗女巫攻击:WorldID的nullifier哈希机制确保同一生物特征无法重复注册
  • 模块化架构:传统签名与WorldID证明可独立或组合使用,适应不同信任场景
  • 开源透明:身份注册服务器代码完全开源(github.com/andy-t-wang/one-molt),可审计可部署

潜在局限

  • 中心化依赖:WorldID验证依赖Tools for Humanity运营的基础设施,存在单点审查风险
  • 隐私权衡:虹膜扫描虽经零知识证明处理,但生物特征数据的敏感性仍引发争议
  • 地域限制:WorldID Orb硬件覆盖有限,部分地区用户无法获得最高等级验证
  • 服务器信任:远程验证需信任运营方(onemolt.ai)的数据库完整性

适合人群

  • 需要证明"一人一bot"的AI代理运营者
  • 构建抗女巫攻击社区的开发者
  • 追求无密码身份验证的技术早期采用者
  • 对WorldID生态持开放态度的Web3用户

常规风险

私钥丢失将导致身份永久不可恢复;WorldID服务中断会使注册流程受阻;生产环境需严格校验IDENTITY_SERVER环境变量,防止中间人攻击将流量导向恶意节点。建议高价值场景启用本地签名验证作为冗余。

安全解读

核心用法

OneMolt 是一款专为 MoltBot 设计的去中心化身份验证 Skill,通过 Ed25519 椭圆曲线签名 + WorldID 生物识别证明 实现"一人一机"的唯一性验证。

传统流程:生成设备密钥对 → 签名注册挑战 → 向服务证明身份 → 无需密码的加密认证
WorldID 增强流程:设备签名 → 扫码完成 WorldID 人格证明 → 注册信息写入 Supabase → 远程双重验证(签名有效性 + 人格证明)

核心命令包括 register(生成密钥)、register-worldid(人格证明注册)、verify-remote(远程签名验证)和 status(查询注册状态)。

显著优点

  • 军工级加密:Ed25519 算法,私钥永不离机,存于 ~/.openclaw/identity/device.json
  • 防 Sybil 攻击:WorldID nullifier hash 杜绝一人多号,支持 orb/设备/面部三级验证
  • 零依赖攻击面:无运行时 npm 依赖,仅用 Node.js 原生 crypto 和标准系统工具
  • 开源可审计:MIT 许可证,代码完整公开于 GitHub
  • 隐私优先:生物数据本地处理,仅传递零知识证明
  • 沙箱兼容:无危险系统调用,与 Claude Code 环境完美兼容

潜在局限

  • 外部服务依赖:必须连接 onemolt.ai 或自建 WorldID 注册服务器
  • 轮询等待:WorldID 注册最长需等待 15 分钟完成状态轮询(Ctrl+C 可中断但体验不佳)
  • 服务器可配置风险IDENTITY_SERVER 环境变量可指向任意 URL,需用户自行确保目标可信
  • 生物识别门槛:WorldID 需安装 World App 并完成 orb/面部验证,部分地区覆盖有限

适合人群

  • 需要证明"唯一人类操作者"身份的 MoltBot 开发者
  • 构建防女巫攻击的 DAO、空投、声誉系统的社区运营者
  • 希望实现无密码、加密签名 API 认证的技术团队
  • 关注隐私、拒绝传统 KYC 的去中心化信仰者

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 钓鱼服务器 | 恶意 IDENTITY_SERVER 窃取注册信息 | 坚持使用默认 `https://onemolt.ai` 或审计自建服务器 |
| 密钥泄露 | device.json 权限不当被其他程序读取 | 设置文件权限 600,定期检查 `~/.openclaw/identity/` |
| 中间人攻击 | 自定义服务器未强制 HTTPS | 验证 TLS 证书,避免 HTTP 明文传输 |
| 验证失效 | WorldID 服务不可用 | 保留传统 Ed25519 签名作为降级方案 |

One Molt 内容

.clawhub文件夹
references文件夹
scripts文件夹
手动下载zip · 16.6 kB
origin.jsonapplication/json
请选择文件