Bỏ qua đến nội dung chính

Tại sao chọn UKey?

U
Được viết bởi UKey Wallet

Hiểu UKey

Giá trị cốt lõi của việc chọn UKey là tách biệt các hoạt động liên quan đến khóa riêng khỏi môi trường trình duyệt, máy tính và điện thoại di động được kết nối, đồng thời thêm kiểm tra độc lập thông qua màn hình thiết bị và xác nhận vật lý. UKey Ví phần cứng có thể giảm một số rủi ro về trộm khóa riêng, phần mềm độc hại và chữ ký sai nhưng chúng không thể đảm bảo tính bảo mật của mọi giao dịch cũng như không thể bảo vệ các cụm từ ghi nhớ đã bị xâm phạm.

Nhận thức cốt lõi:Bảo mật đến từ sự hợp tác giữa ranh giới phần cứng, kiểm soát truy cập, xác minh giao dịch, phần mềm chính thức, sao lưu khôi phục và thói quen vận hành của người dùng, thay vì dựa vào một con chip, cấp độ xác thực hoặc phương thức kết nối nhất định.

Đầu tiên hãy phân biệt giữa chế độ ví phần mềm và chế độ ví phần cứng

UKey Wallet Khách hàng có thể chịu trách nhiệm hiển thị tài khoản, truy vấn trên chuỗi, xây dựng và phát sóng giao dịch, nhưng phương thức lưu trữ chính của các tài khoản khác nhau có thể khác nhau:

chế độ

Khóa riêng và chữ ký

vành đai an ninh chính

Tài khoản ví phần mềm

Chìa khóa được quản lý bởi môi trường phần mềm trên điện thoại hoặc máy tính

Dựa vào tính bảo mật của hệ điều hành, máy khách và chính thiết bị

UKey Tài khoản ví phần cứng

Các thao tác khóa riêng được thiết kế để hoàn thành trong lõi UKey, với việc khách hàng nhận được kết quả chữ ký

Thiết bị phần cứng, thông tin xác thực truy cập, màn hình thiết bị và xác nhận của người dùng kết hợp với nhau để tạo thành bảo vệ

Việc sử dụng các tài khoản trong cùng một khách hàng không tự động cho phép các tài khoản ví phần mềm có được khả năng cách ly phần cứng. Khi đánh giá chế độ bảo mật, bạn nên xác nhận nơi tạo và lưu trữ khóa riêng của tài khoản. Và liệu mỗi giao dịch có cần được xác nhận trên UKey Core hay không.

Cơ chế bảo mật nhiều lớp của UKey làm gì?

lớp bảo mật

Chức năng chính và ranh giới

Ranh giới bảo mật phần cứng

Các hoạt động liên quan đến khóa riêng được thiết kế để duy trì trên thiết bị, giảm khả năng khách hàng nối mạng có quyền truy cập trực tiếp vào khóa riêng. Số lượng chip và mức chứng nhận chỉ là một phần của thiết kế tổng thể, xem Mô tả kiến trúc bảo mật bốn chipPhần tử bảo mật (SE) Mô tả.

Màn hình thiết bị và xác nhận vật lý

Người dùng có thể kiểm tra thông tin giao dịch mà họ có thể phân tích trên các thiết bị độc lập. Màn hình sẽ không tự động xác định xem địa chỉ, DApp hoặc hợp đồng có đáng tin cậy hay không. Để biết chi tiết, xem Quy trình bảo mật chữ ký giao dịch. sử dụng Chế độ tăng tốc Bạn cũng cần hiểu phạm vi hiển thị và ranh giới áp dụng.

mã PIN và dấu vân tay

Nó được sử dụng để giảm nguy cơ thiết bị bị người khác trực tiếp vận hành sau khi bị mất, nhưng nó không thể bảo vệ các cụm từ ghi nhớ đã bị rò rỉ ở nơi khác. Xem Hướng dẫn bảo vệ mã PINHướng dẫn cài đặt vân tay.

Kiểm tra tính xác thực và chuỗi cung ứng

Các kênh mua hàng chính thức, kiểm tra biên nhận và xác minh thiết bị có thể giúp xác định một số rủi ro về hàng giả hoặc thay thế, nhưng một con dấu, số sê-ri hoặc xác minh duy nhất không thể chứng minh rằng thiết bị chưa bao giờ bị giả mạo. Xem Xác minh tính xác thực của thiết bịKiểm tra rủi ro chuỗi cung ứng.

Phương thức kết nối

Air-Gap có thể giảm bề mặt tấn công do các kênh kết nối có dây hoặc không dây nhất định gây ra, nhưng mã QR vẫn truyền dữ liệu giao dịch và không thay thế cho việc xác minh trên màn hình. Xem Hướng dẫn sử dụng Air-Gap.

Khôi phục bản sao lưu một cách độc lập

Sau khi thiết bị bị mất, hư hỏng hoặc được đặt lại, khả năng khôi phục quyền truy cập sẽ phụ thuộc vào việc dữ liệu khôi phục có được lưu trữ chính xác và an toàn hay không. Các thiết bị phần cứng không thể thay thế việc sao lưu cụm từ ghi nhớ, xem Giải thích cơ bản về thuật ghi nhớPhân chia công việc giữa Wallet, Core và Seed.

UKey Ví phần cứng có thể giảm thiểu những rủi ro nào?

  • Các thiết bị kết nối Internet đọc khóa riêng trực tiếp:Các hoạt động chính được tách biệt khỏi môi trường Internet của điện thoại di động và máy tính, điều này có thể làm giảm nguy cơ phần mềm độc hại sao chép trực tiếp khóa riêng tư.

  • Khách hàng giả mạo thông tin giao dịch:Màn hình thiết bị cung cấp giao diện xác minh độc lập; người dùng có thể từ chối ký khi nhận thấy địa chỉ, mạng lưới, số tiền hoặc loại giao dịch không nhất quán.

  • Thao tác trực tiếp sau khi mất máy:Các biện pháp kiểm soát quyền truy cập như mã PIN có thể khiến việc sử dụng thiết bị trái phép trở nên khó khăn hơn.

  • Bề mặt tấn công của một kênh kết nối duy nhất:Người dùng có thể chọn phương thức kết nối phù hợp dựa trên các mạng và quy trình được hỗ trợ, bao gồm cả Air-Gap.

  • Rủi ro của ví giả hoặc ví cài sẵn:Các kênh chính thức, kiểm tra biên nhận, xác minh tính xác thực và khởi tạo tự động đều giúp xác định các thiết bị bất thường.

Những khả năng này làm giảm khả năng một cuộc tấn công cụ thể sẽ xảy ra hoặc thành công, nhưng không có nghĩa là rủi ro được loại bỏ hoàn toàn. Hiệu suất thực tế phụ thuộc vào trạng thái thiết bị, phiên bản phần mềm, mạng được sử dụng, loại giao dịch và liệu người dùng có xác minh chính xác hay không.

UKey Ví phần cứng không thể giải quyết được vấn đề gì?

  • Cụm từ ghi nhớ đã bị rò rỉ:Kẻ tấn công có thể bỏ qua thiết bị phần cứng gốc và khôi phục ví trong môi trường tương thích khác. Việc thay đổi mã PIN của thiết bị không làm cho cụm từ ghi nhớ bị xâm phạm trở lại an toàn.

  • Người dùng chủ động phê duyệt giao dịch sai:Nếu người dùng xác nhận việc chuyển tiền độc hại, ủy quyền mã thông báo hoặc nội dung chữ ký khó hiểu, ví phần cứng vẫn có thể hoàn thành chữ ký theo kết quả xác nhận.

  • Tự động xác định tất cả các trò gian lận:Thiết bị không thể đánh giá người dùng xem mỗi trang web, địa chỉ, DApp, token hoặc hợp đồng thông minh có đáng tin cậy hay không.

  • Rút giao dịch trên chuỗi:Các giao dịch đã được thông báo và xác nhận thường không thể được đảo ngược bởi UKey hoặc dịch vụ khách hàng.

  • Thay thế cho việc khôi phục bản sao lưu:Việc có thiết bị không có bản sao lưu đáng tin cậy sẽ tạo ra một điểm lỗi duy nhất nếu thiết bị bị hỏng, bị mất hoặc bị cài đặt lại.

  • Để tài khoản phần mềm tự động trở thành tài khoản phần cứng:Mức độ bảo mật của tài khoản phụ thuộc vào phương thức ký và lưu ký khóa thực tế chứ không phải tên khách hàng.

Làm thế nào để sử dụng các khả năng bảo mật này một cách chính xác?

  1. Nhận thiết bị từ các kênh chính thức hoặc được ủy quyền rõ ràng,Kiểm tra bao bì, trạng thái thiết bị và hoàn tất xác minh chính thức khi nhận; từ chối mã PIN cài sẵn và cụm từ ghi nhớ được viết sẵn.

  2. Xác nhận rằng tài khoản ví phần cứng đang được sử dụng,Đừng nhầm tài khoản phần mềm trong UKey Wallet với việc cách ly phần cứng.

  3. Lưu ghi nhớ ngoại tuyến,Không có ảnh chụp màn hình, không tải lên đám mây, không gửi đến dịch vụ khách hàng và không nhập vào trang web hoặc cửa sổ trò chuyện.

  4. Kiểm tra màn hình thiết bị của bạn trước khi ký mỗi lần,Tập trung xác nhận mạng lưới, loại giao dịch, địa chỉ, số tiền, phí và đối tượng được ủy quyền; từ chối ký nếu bạn không thể hiểu nó.

  5. Chỉ cập nhật phần mềm và chương trình cơ sở thông qua các cổng chính thức.Và xác nhận trước rằng dữ liệu khôi phục đã hoàn tất, có thể đọc được và được lưu trữ riêng biệt với thiết bị.

Tóm tắt:UKey Ví phần cứng cung cấp nhiều lớp kiểm soát rủi ro thay vì lời hứa về "bảo mật tự động". Chỉ khi bảo vệ phần cứng, sao lưu độc lập và vận hành chính xác hàng ngày được thiết lập cùng lúc thì nó mới có thể phát huy được vai trò như mong đợi.

Nội dung này có giải đáp được câu hỏi của bạn không?