Cómo UKey te mantiene seguro
UKey Transferir Es UKey Wallet un componente de comunicación segura avanzada integrado en el cliente, diseñado para la migración de cifrado entre extremos de claves privadas de billeteras de software y datos confidenciales entre diferentes dispositivos físicos. Este documento tiene como objetivo detallar el mecanismo de defensa criptográfica multicapa y el protocolo de comunicación segura subyacente a este componente.
Descripción del alcance de la función: La versión actual del componente de transferencia UKey solo está abierta a la migración de datos en carteras de software. Dado que las billeteras de hardware implican interacciones complejas entre el chip de seguridad física (SE) subyacente y el entorno de ejecución aislado, el protocolo de interoperabilidad de datos en el lado del hardware relevante está en desarrollo y evaluación y se implementará en futuras actualizaciones de firmware y clientes.
1. Principios básicos de seguridad y fundamento arquitectónico
UKey La arquitectura de seguridad de Transfer se basa en los dos principios técnicos básicos siguientes:
Sistema de cifrado de extremo a extremo (E2EE): Todos los datos de clave privada que se van a migrar se cifran y encapsulan al nivel más alto en la memoria local del dispositivo emisor y solo se pueden descifrar y restaurar localmente en el dispositivo receptor designado. A lo largo del enlace de transmisión de datos, Ningún nodo de terceros, incluido el servidor oficial UKey, puede descifrar o espiar el texto sin cifrar de los datos.
Prueba de conocimiento cero del servidor de retransmisión (conocimiento cero): UKey El servidor oficial solo sirve como instalación de red subyacente para "retransmisión de señales" y "enrutamiento de tráfico" durante el proceso de migración. El servidor es completamente incapaz de contactar, acceder o conocer cualquier material clave o contenido de datos comerciales.
2. Mecanismo de derivación de claves de criptografía híbrida
Para defenderse de ataques dirigidos en condiciones extremas, UKey La transferencia utiliza datos heterogéneos de múltiples fuentes para derivar conjuntamente la clave de cifrado final (Función de derivación de clave, KDF). Para descifrar datos, un atacante debe comprometer múltiples dimensiones físicas y cibernéticas de la defensa simultáneamente.
1. Intercambio de claves dinámico de curva elíptica (ECDHE)
Principios técnicos: Al comienzo de la sesión de migración de datos, los dispositivos en ambos extremos negocian directamente para generar una clave de sesión compartida única y temporal a través del algoritmo ECDHE.
ventaja defensiva: Tiene seguridad hacia adelante (Forward Secrecy). Esta clave se genera completamente localmente y nunca se transmite en texto claro a través de la red, por lo que el servidor de retransmisión la desconoce. Incluso si la pantalla se graba maliciosamente y se filtra el código de emparejamiento, los datos en el enlace de transmisión no se pueden interceptar ni descifrar.
2. Enrutamiento de códigos de emparejamiento e identificación asimétrico
La larga cadena de códigos de emparejamiento generados por el sistema está lógicamente dividida estrictamente en dos partes:
ID de ruta (primeros 10 caracteres): solo se envía al servidor de retransmisión como ID de conexión pública y se utiliza para localizar dos dispositivos de destino en la red que requieren un protocolo de enlace.
Material clave de alta entropía (últimos 40 caracteres): Como la "sal" central de alta entropía de la derivación de claves locales, Absolutamente no enviarse a cualquier red o servidor externo.
3. Inyección mixta de claves de múltiples fuentes
La clave simétrica utilizada finalmente para cifrar los datos de la clave privada se genera por los siguientes factores:
Fuente de entropía del entorno local: Las credenciales de autorización de la pantalla de bloqueo actuales del dispositivo del usuario, el número pseudoaleatorio local generado de forma independiente por esta sesión, el identificador único global (UUID) de la instancia de la aplicación y la clave subyacente de la aplicación integrada.
Fuente de entropía colaborativa en la nube: El ID de sesión independiente y el número aleatorio del lado del servidor emitido temporalmente por el servidor de retransmisión para esta conexión.
3. Protocolo de Defensa Activa y Verificación de Identidad
Además del cifrado criptográfico estático, el sistema implementa estrictos mecanismos de defensa activa y procesos de verificación manual en la capa de interacción.
1. Control de riesgos del lado del servidor y prevención del cracking por fuerza bruta
Solicitar limitación de tasa: Implemente una limitación de frecuencia estricta en las solicitudes de señalización de un solo dispositivo a nivel de red (limitada a una sola solicitud cada 3 segundos), bloqueando fundamentalmente el escaneo de alta frecuencia y los ataques de inundación.
Disyuntor (terminación Session): El límite superior de fallas de verificación de conexión para el código de emparejamiento está establecido de manera estricta en 10 veces. Una vez que se alcance el umbral, el sistema invalidará inmediata y permanentemente la sesión y los recursos clave asociados.
2. Autorización local y verificación física bidireccional.
Autenticación de pantalla de bloqueo de terminal: Al activar el proceso de exportación o recepción de clave privada, el sistema solicita por la fuerza la contraseña biométrica a nivel del sistema (Face ID/Touch ID) o la contraseña de la pantalla de bloqueo del dispositivo. Evite que otros se apropien físicamente del dispositivo y roben activos cuando no esté bloqueado.
Línea de defensa de verificación de resumen de hash de 6 bits: Después de que el dispositivo se haya emparejado correctamente pero antes de que comience la transmisión de datos, las pantallas del remitente y del receptor mostrarán simultáneamente un código de verificación de 6 dígitos generado por los parámetros del enlace. El usuario deberá comprobar visualmente que los números en ambos extremos sean completamente consistentes antes de autorizar la transmisión. Este diseño es la última línea de defensa física contra ataques de intermediario (MITM).
3. Invalidación de credenciales e interrupción preventiva
validez única: Todos los códigos de conexión de emparejamiento son tokens de un solo uso y se destruirán inmediatamente después de una verificación exitosa o del final de la sesión.
Eliminación de preferencia de conexión ilegal: Si un atacante intercepta el código de emparejamiento e intenta establecer una conexión falsa por adelantado, cuando el dispositivo del usuario legítimo (remitente) inicia una solicitud de conexión real, La lógica subyacente del sistema interrumpirá y expulsará directamente por la fuerza el estado de conexión ilegal anterior, garantizando que los derechos de control pertenezcan absolutamente a los terminales físicos legales.
4. Opciones avanzadas de seguridad e implementación privada
Para usuarios con mayores requisitos de privacidad, se pueden utilizar las siguientes soluciones avanzadas de aislamiento de datos:
Implementación de servidor de retransmisión privado: Los usuarios pueden implementar el servidor de transferencia UKey en una nube privada o en un servidor local que puedan controlar y configurarlo en el cliente. [Servidor personalizado], consiguiendo un enrutamiento de señalización completamente autónomo y controlable.
Aislamiento físico LAN y transmisión mutua (en desarrollo): En una versión futura, UKey Desktop admitirá la función de retransmisión de señalización para una red de área local (LAN). Para entonces, Los dispositivos móviles dentro de la misma LAN pueden completar la migración de clave privada mientras están completamente desconectados de la Internet pública, logrando una verdadera transmisión de aislamiento de red a nivel físico.
