Nostr WoT 0.8.10 отделяет подтверждения нестандартного входа
Версия 0.8.10 позволяет поддержанному устаревшему входу работать, не превращая его в многоразовое разрешение.
Nostr WoT Newsroom
Материал подготовлен редакцией Nostr WoT на основе указанных первоисточников и опубликован автоматически, без индивидуальной проверки человеком.
Расширение Nostr WoT 0.8.10 сохраняет веб-вход для явно поддерживаемого клиента, который отправляет нестандартное событие аутентификации. Путь совместимости намеренно узкий: расширение помечает запрос как устаревший вход, показывает предупреждение о риске и каждый раз требует нового одноразового подтверждения.
Релиз опубликован 1 октября с архивами для Chrome и Firefox, соответствующим исходным кодом и контрольными суммами. Эти файлы подтверждают доступность версии 0.8.10 на GitHub. Они не подтверждают, что магазины браузеров уже одобрили или распространяют ту же версию.
Устаревший формат не считается NIP-98
Поддержанный запрос использует kind 22242 с тегами domain и challenge. Это не аутентификация реле NIP-42, и он не соответствует NIP-98.
NIP-98 использует kind 27235. Обязательный тег u содержит абсолютный URL, включая параметры запроса, а method указывает метод HTTP. Сервер также проверяет недавнюю метку времени, а запрос с телом может содержать хеш payload. Эти поля связывают подпись с более конкретным HTTP-действием, чем одно имя домена.
Версия 0.8.10 не называет устаревшее событие стандартным. Экран предупреждает, что привязка к домену слабее: подпись не определяет точный URL сервера и метод HTTP. Пользователю также предлагают попросить разработчиков сайта перейти на NIP-98.
Каждый запрос остается отдельным решением
Сравнение с 0.8.9 показывает границу в коде. Устаревший запрос не может унаследовать сохраненное разрешение аутентификации. Поиск разрешений не возвращает многоразовое решение для этого протокола, поэтому очередь снова спрашивает пользователя.
Интерфейс предлагает только однократное подтверждение или отказ. Постоянное разрешение сайту и разрешение связанным сайтам для этого пути отсутствуют. Два запроса одного источника остаются двумя отдельными карточками проверки, а не объединяются в одно действие.
Автоматизация сервера и сохраненные разрешения реле не могут разрешить устаревший формат. Сохраняются проверки фрейма, подтвержденного origin, активной учетной записи и времени. Неизвестные клиенты, несовпадающие домены, повторяющиеся теги, пустые challenge и события с URL или методом в неверном формате отклоняются.
Так совместимость не превращается в постоянную политику. Пользователь может завершить один вход, не предоставляя сайту неограниченную возможность запрашивать другие устаревшие подписи.
Для практической проверки важен сам текст предупреждения. Оно прямо сообщает, что подпись называет домен, но не связывает точный адрес сервера или метод HTTP. Кнопка подтверждения также говорит об однократном устаревшем входе, а не об общем разрешении. Поэтому пользователь видит не только технический номер kind, но и конкретную разницу в области действия подписи. Если запрос повторится, прежнее согласие не скрывает следующую проверку.
Релиз также добавляет необязательную обратную связь при удалении
Второе заметное изменение регистрирует https://nostrwot.com/uninstall через API браузера. Поддерживаемый браузер может открыть страницу после удаления расширения. URL не содержит идентификатора учетной записи, данных кошелька или параметров отслеживания.
Открытие страницы все равно создает обычный веб-запрос, а отправка отзыва необязательна. Только отправленная форма передает введенный текст и необязательный адрес электронной почты. Браузеры без API пропускают регистрацию, а ошибка API не останавливает фоновый процесс.
Чего релиз не доказывает
Релиз содержит пакеты, исходный код и контрольные суммы, а diff добавляет тесты повторного подтверждения, ограничений origin и URL удаления. Он не превращает kind 22242 в стандарт и не дает ему привязку к запросу уровня NIP-98.
Итогом стала изолированная исключительная ветка, а не рекомендация формата. Пользователь видит предупреждение и решает судьбу одного запроса. Разработчикам по-прежнему нужен NIP-98, если подпись входа должна быть связана с точным адресом HTTP и методом.
Источники
Каждое утверждение в этом материале ссылается на первоисточник.
- Релиз расширения Nostr WoT 0.8.10 — nostr-wot/nostr-wot-extension (1 октября 2026 г.)
- Изменения между v0.8.9 и v0.8.10 — nostr-wot/nostr-wot-extension (1 октября 2026 г.)
- NIP-98: HTTP Auth в коммите 0046368 — nostr-protocol/nips (27 сентября 2026 г.)