Bitcoin Identity

✨ Bitcoin Identity

Bitcoin Identity

收藏
8.7k
安装
2.1k
版本
0.1.2
CLS 安全性认证2026-08-12
点击查看完整报告 >

使用说明

安全解读

核心用法

HODLXXI Bitcoin Identity Skill 是一份面向开发者的纯文档型集成指南,旨在帮助 Agent 和应用程序安全地接入 HODLXXI / UBID(Universal Bitcoin Identity)比特币原生身份提供商。该 Skill 默认以只读模式运行,仅提供协议说明、端点发现和安全边界指导,不包含任何可执行代码。开发者可通过该文档了解 OAuth2/OIDC 授权流程、LNURL-Auth 钱包登录机制、JWT 令牌验证规范,以及 Lightning 网络支付集成的安全边界。

主要功能包括:查询公开发现端点(如 /.well-known/openid-configuration/oauth/jwks.json)、获取 Agent 能力清单、解释身份验证流程的技术细节。所有敏感操作——包括 OAuth 客户端注册、Token 交换、LNURL-Auth 签名、Agent 作业提交、Lightning 发票创建与支付——均被明确标记为需要操作员显式批准,杜绝自动化执行风险。

显著优点

该 Skill 的安全设计堪称典范。首先,纯文档架构彻底消除了代码执行风险,无依赖项、无供应链攻击面,静态与动态分析均达满分。其次,默认只读模式显式权限边界的设计,强制要求人工介入所有关键决策,有效防范 Agent 越权操作。第三,文档详尽覆盖了比特币生态特有的身份验证场景,包括 LNURL-Auth 的钱包交互流程和 Lightning 支付的安全停损机制,填补了传统 OAuth 文档在此领域的空白。第四,JWT 验证指导提供了完整的校验清单(issuer、audience、expiration、signature、algorithm、key id),可直接用于生产代码审查。

潜在缺点与局限性

作为纯文档型 Skill,其功能仅限于信息查询与流程解释,无法直接执行任何身份验证或授权操作。开发者需自行编写实现代码,无法即插即用。此外,HODLXXI 作为 T3 来源(个人开发者/社区项目),其长期维护稳定性和企业背书相对有限,生产环境需关注版本更新与社区动态。该 Skill 也未提供 SDK 或代码示例库,集成工作量完全依赖团队技术能力。

适合的目标群体

  • 比特币/Lightning 应用开发者:需要集成比特币原生身份认证的钱包应用、支付平台、节点服务
  • DeFi 与 Web3 安全架构师:设计去中心化身份方案,需理解 LNURL-Auth 与 JWT 验证边界
  • 企业 SSO 集成工程师:探索 OAuth2/OIDC 与加密货币身份提供商的对接方案
  • 安全审计与合规团队:评估比特币身份协议的安全控制措施

使用风险

尽管 Skill 本身无代码风险,但实际集成中需注意:生产环境的 JWT 验证必须实现完整的 JWKS 轮换逻辑,避免密钥过期导致验证失败;LNURL-Auth 流程涉及用户私钥签名,任何代理 impersonation 尝试均构成严重安全违规;Lightning 支付集成需严格遵循"先停后问"原则,自动化支付将导致资金损失。建议操作团队接受比特币协议与 OAuth 安全培训后再启用相关功能。

Bitcoin Identity 内容

手动下载zip · 3.7 kB
config.jsonapplication/json
请选择文件