Passer au contenu principal

Pourquoi choisir UKey ?

U
Écrit par UKey Wallet

Comprendre UKey

La valeur fondamentale du choix de UKey est de séparer les opérations liées à la clé privée de l'environnement du téléphone mobile, de l'ordinateur et du navigateur connectés, et d'ajouter une vérification indépendante via les écrans de l'appareil et la confirmation physique. UKey Les portefeuilles matériels peuvent réduire certains risques de vol de clé privée, de logiciels malveillants et de fausses signatures, mais ils ne peuvent pas garantir la sécurité de chaque transaction, ni protéger les phrases mnémoniques qui ont été compromises.

Cognition de base :La sécurité vient de la coopération des limites matérielles, du contrôle d'accès, de la vérification des transactions, des logiciels officiels, des sauvegardes de récupération et des habitudes de fonctionnement des utilisateurs, plutôt que de s'appuyer sur une certaine puce, un certain niveau d'authentification ou une méthode de connexion.

Distinguez d'abord le mode portefeuille logiciel et le mode portefeuille matériel

UKey Wallet Le client peut être responsable de l'affichage du compte, de la requête en chaîne, de la construction et de la diffusion des transactions, mais les méthodes de stockage des clés des différents comptes peuvent être différentes :

mode

Clé privée et signature

périmètre de sécurité principal

Compte de portefeuille logiciel

Les clés sont gérées par un environnement logiciel sur votre téléphone ou votre ordinateur

Comptez sur la sécurité du système d'exploitation, du client et de l'appareil lui-même

UKey Compte de portefeuille matériel

Les opérations de clé privée sont conçues pour être effectuées dans UKey Core, le client recevant le résultat de la signature.

Le périphérique matériel, les informations d'identification d'accès, l'écran du périphérique et la confirmation de l'utilisateur se combinent pour former une protection

L'utilisation de comptes dans le même client ne permet pas automatiquement aux comptes de portefeuille logiciel d'obtenir des capacités d'isolation matérielle. Lorsque vous jugez le mode de sécurité, vous devez confirmer où la clé privée du compte est générée et conservée. Et si chaque transaction doit être confirmée sur UKey Core.

À quoi servent les mécanismes de sécurité multicouches de UKey ?

couche de sécurité

Principales fonctions et limites

Limite de sécurité matérielle

Les opérations liées à la clé privée sont conçues pour rester sur l'appareil, réduisant ainsi le risque que les clients en réseau aient un accès direct à la clé privée. Le nombre de puces et les niveaux de certification ne représentent qu'une partie de la conception globale, voir Description de l'architecture de sécurité à quatre puces et Description de l'élément sécurisé (SE).

Écran de l'appareil et confirmation physique

Les utilisateurs peuvent vérifier les informations de transaction qu'ils peuvent analyser sur des appareils indépendants. L'écran ne déterminera pas automatiquement si l'adresse, le DApp ou le contrat est digne de confiance. Pour plus de détails, voir Processus de sécurité des signatures de transactions. Utiliser Mode Turbo Vous devez également comprendre la plage d'affichage et les limites applicables.

Code PIN et empreinte digitale

Il est utilisé pour réduire le risque que l'appareil soit directement utilisé par d'autres après sa perte, mais il ne peut pas protéger les phrases mnémoniques qui ont été divulguées ailleurs. Voir Instructions pour la protection par code PIN et Instructions de configuration des empreintes digitales.

Contrôles d'authenticité et de chaîne d'approvisionnement

Les canaux d'achat officiels, les inspections de réception et la vérification des appareils peuvent aider à identifier certains risques de contrefaçon ou de substitution, mais un seul sceau, numéro de série ou vérification ne peut pas prouver que l'appareil n'a jamais été falsifié. Voir Vérification de l'authenticité de l'appareil et Vérification des risques de la chaîne d'approvisionnement.

Méthode de connexion

Air-Gap peut réduire la surface d'attaque présentée par certains canaux de connexion filaires ou sans fil, mais les codes QR transmettent toujours les données de transaction et ne remplacent pas la vérification à l'écran. Voir Instructions d'utilisation de l'entrefer.

Restaurer indépendamment les sauvegardes

Après la perte, l'endommagement ou la réinitialisation d'un appareil, la possibilité de restaurer l'accès dépend de la question de savoir si les données de récupération sont stockées correctement et en toute sécurité. Les périphériques matériels ne peuvent pas remplacer la sauvegarde de phrases mnémoniques, voir Explication de base des mnémoniques et Division du travail entre Wallet, Core et Seed.

UKey Quels risques les portefeuilles matériels peuvent-ils réduire ?

  • Les appareils connectés à Internet lisent directement la clé privée :Les opérations de clé sont séparées de l'environnement Internet des téléphones mobiles et des ordinateurs, ce qui peut réduire le risque que des logiciels malveillants copient directement les clés privées.

  • Falsification par le client des informations de transaction :L'écran de l'appareil fournit une interface de vérification indépendante ; les utilisateurs peuvent refuser de signer lorsqu'ils constatent que l'adresse, le réseau, le montant ou le type de transaction sont incohérents.

  • Opérations directes après la perte de l'appareil :Les contrôles d'accès tels que les codes PIN peuvent rendre plus difficile l'utilisation non autorisée d'un appareil.

  • Surface d'attaque d'un seul canal de connexion :Les utilisateurs peuvent choisir la méthode de connexion appropriée en fonction des réseaux et processus pris en charge, y compris Air-Gap.

  • Risques de portefeuilles contrefaits ou prédéfinis :Les canaux officiels, l'inspection des reçus, la vérification de l'authenticité et l'initialisation autonome fonctionnent tous ensemble pour aider à identifier les appareils anormaux.

Ces capacités réduisent la probabilité qu'une attaque spécifique se produise ou réussisse, mais ne signifient pas que le risque est complètement éliminé. Les performances réelles dépendent de l'état de l'appareil, de la version du logiciel, du réseau utilisé, du type de transaction et de la bonne vérification par l'utilisateur.

UKey Quels problèmes les portefeuilles matériels ne peuvent-ils pas résoudre ?

  • La phrase mnémonique a été divulguée :Un attaquant peut contourner le périphérique matériel d'origine et restaurer le portefeuille dans un autre environnement compatible. La modification du code PIN de l'appareil ne sécurise pas à nouveau une phrase mnémonique compromise.

  • L'utilisateur approuve activement la mauvaise transaction :Si l'utilisateur confirme des transferts malveillants, une autorisation de jeton ou un contenu de signature incompréhensible, le portefeuille matériel peut toujours compléter la signature en fonction des résultats de la confirmation.

  • Identifiez automatiquement toutes les arnaques :L'appareil ne peut pas juger à la place de l'utilisateur si chaque site Web, adresse, DApp, jeton ou contrat intelligent est digne de confiance.

  • Retirer une transaction en chaîne :Les transactions qui ont été diffusées et confirmées ne peuvent généralement pas être annulées par UKey ou le service client.

  • Alternative à la restauration de la sauvegarde :Avoir un équipement sans sauvegarde fiable crée un point de défaillance unique si l'équipement est endommagé, perdu ou réinitialisé.

  • Laissez le compte logiciel devenir automatiquement un compte matériel :Le niveau de sécurité d'un compte dépend de la méthode réelle de conservation des clés et de signature, et non du nom du client.

Comment utiliser correctement ces capacités de sécurité ?

  1. Se procurer du matériel auprès des canaux officiels ou explicitement autorisés,Vérifier l'emballage, l'état de l'appareil et effectuer la vérification officielle à la réception ; rejeter les codes PIN prédéfinis et les phrases mnémoniques pré-écrites.

  2. Confirmez qu'un compte de portefeuille matériel est utilisé,Ne confondez pas les comptes logiciels dans UKey Wallet avec l'isolation matérielle.

  3. Enregistrez les mnémoniques hors ligne,Pas de capture d'écran, pas de téléchargement vers le cloud, pas d'envoi au service client et pas de saisie dans des pages Web ou des fenêtres de discussion.

  4. Vérifiez l'écran de votre appareil avant de signer à chaque fois,Concentrez-vous sur la confirmation du réseau, du type de transaction, de l'adresse, du montant, des frais et de l'objet autorisé ; refusez de signer si vous ne comprenez pas.

  5. Mettez à jour uniquement les logiciels et les micrologiciels via les portails officiels.Et confirmez à l'avance que les données de récupération sont complètes, lisibles et stockées séparément de l'appareil.

Résumé :UKey Les portefeuilles matériels offrent plusieurs niveaux de contrôle des risques plutôt que la promesse d'une « sécurité automatique ». Ce n'est que lorsque la protection matérielle, la sauvegarde indépendante et les opérations quotidiennes correctes seront établies en même temps qu'il pourra jouer le rôle attendu.

Avez-vous trouvé la réponse à votre question ?