题目
产品希望做一个「导入已有钱包」的功能,让新用户在网页里粘贴助记词即可使用,省去安装扩展的步骤。
请给出你的技术意见,并在不直接否定的前提下给出替代方案。
考察目标
- 能否说明助记词与页面环境的安全边界。
- 是否理解密钥保管责任的归属。
- 能否给出可落地的替代方案。
考察密钥与页面环境的边界,以及「导入助记词」类需求的处理方式。
产品希望做一个「导入已有钱包」的功能,让新用户在网页里粘贴助记词即可使用,省去安装扩展的步骤。
请给出你的技术意见,并在不直接否定的前提下给出替代方案。
助记词对应账户的控制权,而网页代码、第三方依赖、浏览器扩展与注入脚本都处于页面可读取的范围。把助记词交给网页,密钥就进入了产品无法控制的环境;网页适合承担展示与请求签名的角色,密钥留在钱包侧。
发现这道题有问题? 反馈此题