تخزين المفاتيح التشفيرية
يمكن للمفتاح الخاص أن يفوّض كل إجراء مسموح للسلطة المرتبطة به. لا تشارك مفتاحًا خاصًا أبدًا. احمِ مادة التوليد وأسرار الاسترداد ورموز حاملها وملفات المفاتيح المصدّرة بالقدر نفسه من العناية.
اختر تصميم الحفظ قبل بدء الإنتاج. يجب أن يتناسب التصميم مع القيمة المعرضة للخطر وسياسة المتحكم في الحساب وعملية استرداد النشر.
حدد حدود الحضانة
- احتفظ بقائمة جرد لكل سلطة ومفتاح عام وخوارزمية وبيئة وغرض وأمين وموقع تخزين ونسخة احتياطية وإجراء استبدال.
- استخدم مفاتيح منفصلة للتطوير والاختبار والإنتاج والمعاملات المعتادة والحوكمة والنشر والاسترداد.
- امنح الأشخاص والعمليات حق الوصول إلى المفاتيح التي تتطلبها أدوارهم فقط.
- اشترط موافقة مستقلة على توقيعات الحوكمة أو التوقيعات ذات القيمة العالية عندما يقتضي نموذج المخاطر ذلك.
- تسجيل الشبكة والسلطة التي يمكن للموقّع استخدامها. يجب على خدمة التوقيع رفض الطلبات خارج نطاق ذلك.
اختر طريقة تخزين مناسبة
بالنسبة للتطوير المحلي أو الاختبارات المضبوطة أو التسليم الآمن إلى جهة الحفظ، يمكن تصدير المفتاح إلى ملف ذي أذونات مقيّدة. على منصة Unix مدعومة، أنشئ دليل مفاتيح جديدًا باستخدام kagami:
cargo run --bin kagami -- keys --algorithm ed25519 --out-dir ./client-keyيجب أن يكون الدليل الأصل موجودًا. ويجب أن يكون الدليل الهدف جديدًا أو مملوكًا بالفعل للمستخدم الحالي، وبالوضع 0700، وخاليًا من الروابط الرمزية، وفارغًا. يكتب Kagami الملفين public.key وprivate.key بالوضع 0600؛ كما يكتب الخيار --pop الملف pop.hex. يفشل الأمر على المنصات التي لا يستطيع فيها Kagami فرض قواعد نظام الملفات التي تقصر الوصول على المالك.
ملف المفتاح الخاص نسخة مصدّرة غير مشفرة. أبقه خارج نظام التحكم في الإصدارات والمجلدات المشتركة والسجلات والتذاكر والمحادثات ونواتج البناء. استورد مفتاح الإنتاج إلى نطاق الحفظ المعتمد له، ثم احذف النسخة المصدّرة وفقًا لإجراء النشر. لا تعِد استخدام مفتاح تطوير في الإنتاج.
بالنسبة للإنتاج، فضّل نطاق حفظ خاضعًا للتدقيق، مثل:
- وحدة أمن الأجهزة أو مخزن مفتاح مدعوم بالأجهزة
- نظام تشغيل أو مخزن مفاتيح محمول
- خدمة توقيع منفصلة
- مدير أسرار لا يتيح المفتاح إلا لعبء عمل مصرح له
اجعل مادة المفتاح غير قابلة للتصدير عندما يدعم التكامل المختار هذه الخاصية. تأكد من أن نظام الحفظ يدعم الخوارزمية وعملية التوقيع اللتين تتطلبهما سلطة Iroha.
يحمي التشفير في حالة السكون النسخة المخزنة. لكنه لا يحمي المفتاح بعد حصول عملية أو مشغّل غير مصرح له على البايتات المفكوكة التشفير. حصّن المضيف، وقيّد الوصول أثناء التشغيل، وراقب نشاط التوقيع.
حماية عمليات التوقيع
- استخدم هويات مسماة للمشغّلين ومصادقة قوية ووصولًا خاضعًا للتدقيق إلى أنظمة التوقيع.
- أبقِ المفاتيح الخام خارج وسائط سطر الأوامر وسجل الصدفة ونسخ البيئة وقوائم العمليات وتقارير الأعطال وسجلات التطبيقات.
- افتح قفل الموقّع للعملية المطلوبة فقط. أغلق الجلسة أو دعها تنتهي بعد الاستخدام.
- إظهار السلطة والشبكة والتعليمات والأصول ورسوم قبل الموافقة.
- اشترط تأكيدًا صريحًا للمعاملات ذات الامتيازات أو القيمة العالية.
- أبقِ المفاتيح الخاصة الخام خارج صفحات المتصفح وعمليات التطبيقات العامة عندما يستطيع تكامل عميل مخصص تفويض التوقيع.
لا يناسب إعداد العميل بالنص الصريح إلا التطوير المحلي والاختبارات المضبوطة. يجب أن يحصل تكامل الإنتاج على التوقيعات عبر نطاق الحفظ المعتمد له. تقرأ أداة Iroha CLI القياسية مفتاحًا خاصًا من إعداد العميل ولا توفر محولًا عامًا لموقّع خارجي. ويمكن للعملاء المخصصين إنشاء تجزئة حمولة المعاملة وإرفاق توقيع أنشأه موقّع خارجي.
النسخ الاحتياطي للمفاتيح واستردادها
- أنشئ نسخًا احتياطية فقط للمفاتيح التي تتطلب سياسة الاسترداد نسخها احتياطيًا.
- شفّر النسخ الاحتياطية وأبقها منفصلة عن الموقّع النشط.
- طبّق على النسخ الاحتياطية ضوابط الوصول والموافقة نفسها المطبقة على المفتاح النشط.
- احتفظ ببيانات اعتماد الاسترداد تحت حفظ مستقل عندما يكون فصل المهام مطلوبًا.
- اختبر الاستعادة من دون كشف مادة مفاتيح الإنتاج.
- سجّل وراجع كل عملية إنشاء لنسخة احتياطية والوصول إليها واستعادتها وإتلافها.
لا تفترض أن تنسيق الكلمات التذكيرية لمحفظة غير مرتبطة يمكنه تمثيل مفتاح Iroha خاص. استخدم فقط تنسيق استرداد يدعمه نظام الحفظ المختار وقد اختُبر عليه.
استبدال المفاتيح المكشوفة أو المتقاعدة
استعد للاستبدال قبل وقوع حادث. يجب أن يحدد الإجراء:
- من يمكنه إعلان المفتاح مكشوفًا أو متقاعدًا
- كيف يتم عزل الموقّع المتضرر
- كيف يتم إنشاء مفتاح جديد ووضعه في الاحتفاظ المعتمد
- للحساب، كيف ينشئ استبدال المتحكم المصرح به أو الاسترداد الاجتماعي
AccountIdقانونيًا بديلًا ويرحّل الحالة المرتبطة - للعقدة أو النظير، كيف يُنسّق التدوير أو التعطيل المصرح به لمفتاح الإجماع على السلسلة مع BLS PoP وسياسة التفعيل والتداخل وإعداد المفتاح المحلي و
trusted_peers_popوطوبولوجيا النشر - كيف تعتمد الإعدادات والتطبيقات والمشغّلون التابعون
AccountIdالجديد أو المفتاح العام أو هوية النظير - كيف تُزال صلاحيات المفتاح القديم وتُؤرشف نسخه أو تُتلف
- كيف يتم التحقق من الشبكة والتطبيقات المعتمدة بعد ذلك
WARNING
لا يمكن للتشفير أو كلمة مرور جديدة أن يجعلا مفتاحًا خاصًا منسوخًا آمنًا من جديد. عند الاشتباه في انكشافه، توقف عن استخدام المفتاح واتبع إجراء الاستبدال أو الإلغاء المعتمد.
انظروا توليد المفاتيح المشفرة, الأمن التشغيلي, و مبادئ الأمن.