Skip to content

Криптографик асҡыстарҙы һаҡлау

Шәхси асҡыс үҙ вәкәләтенә рөхсәт ителгән һәр эште раҫлай ала. Шәхси асҡысты бер ҡасан да уртаҡлашмағыҙ. Seed материалын, тергеҙеү серҙәрен, bearer token-дарын һәм экспортланған асҡыс файлдарын берҙәй иғтибар менән һаҡлағыҙ.

Производство башланыр алдынан һаҡланыу дизайнын һайлағыҙ. Дизайн хәүефле ҡиммәткә, иҫәп-хисап идарасыһы сәйәсәтенә һәм урынлаштырыуҙың тергеҙеү процесына тап килергә тейеш.

Һаҡлыҡ сиктәре билдәләнһен

  • Һәр хакимиәт, асыҡ асҡыс, алгоритм, мөхит, маҡсат, һаҡсы, һаҡлау урыны, резерв һәм алмаштырыу тәртибе тураһында инвентарь төҙөгөҙ.
  • Үҫеш, һынау, етештереү, ғәҙәти транзакциялар, идара итеү, урынлаштырыу һәм тергеҙеү өсөн айырым асҡыстар ҡулланығыҙ.
  • Кешеләргә һәм процестарға уларҙың роле өсөн кәрәкле асҡыстарҙы ғына алырға мөмкинлек бир.
  • Риск моделе талап иткәндә, юғары ҡиммәтле йәки идаралыҡ килешеүҙәренә бойондороҡһоҙ раҫлау кәрәк.
  • Ҡул ҡуйған кеше ниндәй селтәр һәм хоҡуҡ менән файҙалана ала икәнен яҙығыҙ. Ҡул ҡуйыу хеҙмәте был өлкәлә булмаған ғаризаларҙы кире ҡағырға тейеш.

Уңайлы һаҡлау ысулын һайлағыҙ

Локаль үҫеш, контроль һынауҙар йәки хәүефһеҙ һаҡсыға тапшырыу өсөн асҡыс рөхсәттәре сикләнгән файлға экспортлана ала. Ярҙам ителгән Unix платформаһында kagami менән яңы асҡыс каталогын булдырығыҙ:

bash
cargo run --bin kagami -- keys --algorithm ed25519 --out-dir ./client-key

Ата-әсә каталогы булырға тейеш. Маҡсат каталог яңы йәки хәҙерге ҡулланыусыныҡы, 0700 режимында, символик һылтанмаларһыҙ һәм буш булырға тейеш. Kagami public.key һәм private.key файлдарын 0600 режимында яҙа; --pop pop.hex файлын да яҙа. Kagami тик хужа өсөн файл системаһы ҡағиҙәләрен үтәй алмаған платформаларҙа команда хата менән туҡтай.

Шәхси асҡыс файлы — шифрланмаған экспорт. Уны сығанаҡ кодын контролләү системаһына, уртаҡ папкаларға, журналдарға, билеттарға, чатҡа һәм build артефакттарына индермәгеҙ. Производство асҡысын раҫланған һаҡлау сигенә импортлағыҙ, һуңынан экспорт файлын урынлаштырыу тәртибенә ярашлы алып ташлағыҙ. Үҫеш асҡысын производствола ҡабат ҡулланмағыҙ.

Производство өсөн аудицияланған һаҡланыу сиге өҫтөнлөк бирә:

  • аппарат хәүефһеҙлеге модуле йәки аппарат ярҙамында тәьмин ителгән клавиатура һаҡлағысы
  • операцион система йәки мобиль клавиатура
  • айырым ҡултамғалау хеҙмәте
  • серле менеджер , ул асҡысын рөхсәт ителгән йөкләмәгә генә бирә

Һайланған интеграция был үҙенсәлеккә булышлыҡ итһә, төп материалды экспортҡа сығарырға ярамай. Һаҡлау системаһы алгоритм һәм ҡултамға операцияһын тәьмин итеүен раҫларға кәрәк Iroha власть.

Һаҡланған хәлдәге шифрлау тик һаҡланған күсермәне яҡлай. Рөхсәтһеҙ процесс йәки оператор шифры асылған байттарҙы алғандан һуң ул асҡысты яҡламай. Host-ты нығытығыҙ, runtime инеүен сикләгеҙ һәм ҡул ҡуйыу әүҙемлеген күҙәтегеҙ.

Ҡул ҡуйыу эштәрен һаҡлағыҙ

  • Исемле оператор идентификацияһын, көслө аутентификацияны һәм имзалау системаларына аудит менән инеү мөмкинлеген ҡулланыу.
  • Сей асҡыстарҙы command-line аргументтарына, shell тарихына, environment dump-тарына, процестар исемлегенә, crash отчеттарына һәм ҡушымта журналдарына индермәгеҙ.
  • Имзалаусыны тик кәрәкле операция өсөн асҡыстан сығарығыҙ. Ҡулланғандан һуң сессияны ябығыҙ йәки уның ваҡытын тамамлағыҙ.
  • Рөхсәт алғанға тиклем власть, селтәр, күрһәтмәләр, активтар һәм түләүҙәр күрһәтелергә тейеш.
  • Сифатлы йәки юғары ҡиммәттәге операциялар өсөн асыҡ раҫлау талап ителә.
  • Ябай шәхси асҡыстарҙы браузер биттәренән һәм дөйөм тәғәйенләнештәге ҡушымта процестарынан тыш һаҡлағыҙ, әгәр күнекмәле клиент интеграцияһы ҡултамғаны тапшыра алһа.

Ябай текстлы клиент конфигурацияһы тик урындағы үҫеш һәм контроль һынауҙар өсөн яраҡлы. Производство интеграцияһы имзаларҙы раҫланған һаҡлау сиге аша алырға тейеш. Стандарт Iroha CLI шәхси асҡысты клиент конфигурацияһынан уҡый һәм дөйөм external-signer адаптерын тәьмин итмәй. Махсус клиенттар транзакция payload хешын төҙөп, тышҡы имзалаусы сығарған имзаны ҡуша ала.

Асҡыстарҙы резервлау һәм тергеҙеү

  • Тергеҙеү сәйәсәте резерв талап иткән асҡыстарҙы ғына резервлағыҙ.
  • Резерв күсермәләрҙе шифрлағыҙ һәм әүҙем имзалаусынан айырым һаҡлағыҙ.
  • Резервҡа әүҙем асҡыстағы кеүек үк инеү һәм раҫлау контролдәрен ҡулланығыҙ.
  • Бурыстарҙы айырыу талап ителһә, тергеҙеү credentials-тарын бойондороҡһоҙ һаҡлау аҫтында тотоғоҙ.
  • Производство асҡыс материалын асмайынса тергеҙеүҙе һынағыҙ.
  • Һәр резервты булдырыу, уға инеү, тергеҙеү һәм юҡ итеүҙе теркәгеҙ һәм тикшерегеҙ.

Iroha шәхси асҡысын бәйләнешһеҙ аҡса янсығы mnemonic форматы сағылдыра ала тип уйламағыҙ. һайланған һаҡлау системаһы менән тәьмин ителгән һәм һыналған бары тик ҡайтарыу форматын ҡулланығыҙ.

Фашланған йәки ҡулланыуҙан сығарылған асҡыстарҙы алмаштырығыҙ

Инцидентҡа тиклем алмаштырыуға әҙерләнегеҙ. Процедура түбәндәгеләрҙе билдәләргә тейеш:

  1. асҡысты кем фашланған йәки ҡулланыуҙан сығарылған тип иғлан итә ала
  2. зыян күргән имзалаусы нисек изоляциялана
  3. яңы асҡыс нисек булдырыла һәм раҫланған һаҡлауға урынлаштырыла
  4. иҫәп өсөн рөхсәт ителгән controller алмаштырыуы йәки социаль тергеҙеү яңы каноник AccountId-ты нисек булдыра һәм бәйле хәлде нисек күсерә
  5. node йәки peer өсөн рөхсәт ителгән on-chain консенсус асҡысын әйләндереү йәки һүндереү BLS PoP, активация һәм ҡапланыу сәйәсәте, урындағы асҡыс конфигурацияһы, trusted_peers_pop һәм урынлаштырыу топологияһы менән нисек яраштырыла
  6. бәйле конфигурациялар, ҡушымталар һәм операторҙар яңы AccountId, асыҡ асҡыс йәки peer идентификаторын нисек ҡабул итә
  7. иҫке асҡыстың вәкәләте нисек алына һәм уның күсермәләре нисек архивлана йәки юҡ ителә
  8. һуңынан селтәр һәм бәйле ҡушымталар нисек тикшерелә

WARNING

Шифрлау йәки яңы пароль күсерелгән шәхси асҡысты яңынан хәүефһеҙ итә алмай. Фашланыу шик тыуҙырһа, асҡысты ҡулланыуҙы туҡтатығыҙ һәм раҫланған алмаштырыу йәки ғәмәлдән сығарыу процедураһын үтәгеҙ.

Генерациялау криптографик асҡыстар, Операцион хәүефһеҙлек һәм Ҡурыҡлыҡ принциптары ҡарай.