مخططات العتبة في سلاسل الكتل وHSMs
اطّلعوا على كيفية دعم توقيعات العتبة لأمان المحافظ الحافظة، ومنصات التداول القائمة على MPC، وعناقيد HSM المؤسسية.
مخططات العتبة في سلاسل الكتل وHSMs درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
التوقيع المتعدد على السلسلة مقارنةً بـ ECDSA بعتبة
تدعم Bitcoin وEthereum نصوص التوقيع المتعدد على السلسلة، مثل P2MS وP2SH وmultisig في Solidity. وتتطلب هذه النصوص توقيع t من أصل n من المفاتيح العامة على المعاملة، ويتحقق منها البلوك تشين. وتكون البنية علنية وشفافة: إذ يستطيع أي شخص رؤية أن العنوان يتطلب عدة موقّعين. أما ECDSA بعتبة فينتج عنوانًا قياسيًا بمفتاح واحد وتوقيعًا قياسيًا واحدًا، مما يجعل بنية العتبة مخفية تمامًا على السلسلة.
مزايا ECDSA بعتبة لسلاسل الكتل
تشمل مزايا ECDSA بعتبة مقارنةً بالتوقيع المتعدد على السلسلة ما يلي: توقيعًا واحدًا للمعاملة، مما يخفض رسوم الغاز؛ وعدم ظهور سياسة التوقيع المتعدد على السلسلة، مما يوفر الخصوصية؛ والتوافق مع أي سلسلة كتل تستخدم ECDSA، بما في ذلك السلاسل التي لا تدعم التوقيع المتعدد أصليًا؛ وإمكانية تدوير المفتاح من دون تغيير عنوان سلسلة الكتل، لأن المفتاح العام يظل نفسه بعد تجديد المفتاح. وتجعل هذه المزايا ECDSA بعتبة النهج المفضل لحفظ الأصول المؤسسية.
بنية MPC في Fireblocks
تُعد Fireblocks أكبر مزود مؤسسي لخدمات الحفظ القائمة على MPC. وتستخدم بنيتها ECDSA بعتبة 2 من 3: توجد حصتان في البنية التحتية لـ Fireblocks، إحداهما في SGX والأخرى في التخزين البارد، بينما توجد الحصة الثالثة لدى العميل. وتتطلب المعاملة تعاون حصتين على الأقل من الحصص الثلاث. ولا يستطيع أي طرف منفرد، بما في ذلك Fireblocks، نقل الأموال من جانب واحد. وقد عولجت معاملات تتجاوز قيمتها 4 تريليونات دولار عبر هذا النظام.
محافظ MPC في Qredo وCoinbase
تستخدم Qredo Network تقنية ECDSA بعتبة مع شبكة من الطبقة الثانية لتوفير الحفظ والتداول المؤسسيين. وتستخدم Coinbase Prime حفظًا قائمًا على MPC مبنيًا على ECDSA بعتبة، باستخدام tss-lib، لتأمين أصول العملاء المؤسسيين. ويوزع النظامان حصص المفاتيح عبر مراكز بيانات متباعدة جغرافيًا، مع استخدام HSM لحماية الحصص الفردية. وتقدم Copper.co بالمثل خدمة حفظ قائمة على MPC مع حصص مفاتيح محمية بواسطة SGX.
Anchorage Digital والامتثال التنظيمي
Anchorage Digital هو بنك أصول رقمية حاصل على ترخيص اتحادي، ويستخدم توقيعات بعتبة قائمة على MPC لحفظ الأصول. وتوزع بنيته لإدارة المفاتيح الحصص عبر مراكز بيانات متعددة، وتستخدم المصادقة البيومترية للتصريح بمراسم التوقيع. وقد صُمم النظام للامتثال للوائح المصرفية الفيدرالية الخاصة بإدارة المفاتيح، مع إلغاء نموذج الحفظ التقليدي القائم على HSM واحد.
مراسم KSK لمنطقة الجذر في DNSSEC
تُعدّ مراسم مفتاح توقيع المفتاح (KSK) لمنطقة الجذر في DNSSEC المثال الأكثر علنية لإدارة المفاتيح بالعتبة في البنية التحتية الحيوية. تُجرى هذه المراسم كل ثلاثة أشهر، وتتطلب حضور 7 من أصل 14 مسؤولًا للتشفير من مختلف أنحاء العالم حضوريًا في إحدى منشأتين مؤمّنتين. ويحمل كل مسؤول بطاقة ذكية تحتوي على حصة من المفتاح. وتتحقق عدة وحدات HSM من اكتمال النصاب قبل السماح لـ KSK بتوقيع منطقة الجذر.
تقسيم مفاتيح HSM
يمكن لوحدات أمان الأجهزة (HSM) تقسيم المفاتيح الخاصة باستخدام تقسيم المفاتيح بنظام M-of-N، استنادًا إلى مشاركة سر شامير. وتزامن عناقيد AWS CloudHSM مادة المفاتيح عبر عدة وحدات HSM في العنقود. وتدعم وحدات Thales Luna HSM مراسم مفاتيح وفق مبدأ «المعرفة المقسّمة»، حيث يقدّم عدة مشغّلين مكوّنات المفاتيح التي لا تُجمع إلا داخل العتاد المقاوم للعبث. ويمنع ذلك أي مسؤول منفرد من استخراج مادة المفتاح.
مزامنة عنقود AWS CloudHSM
يوفّر AWS CloudHSM عنقودًا من وحدات HSM تتزامن تلقائيًا. عند إنشاء مفتاح في إحدى وحدات HSM، يُنسخ إلى جميع أعضاء العنقود. ويعرض العنقود للتطبيقات وحدة HSM منطقية واحدة، مع توفير التكرار العتادي. وللامتثال التنظيمي، مثل PCI-DSS وHIPAA، يوفّر استخدام عنقود HSM بدلًا من تخزين المفاتيح برمجيًا الحماية الكاشفة للعبث والمقاومة له التي يطلبها المدققون.
Unbound Key Control وHSM بالعتبة
ينفّذ Unbound Key Control (UKC، وهو الآن جزء من Dynatrace) وحدة HSM افتراضية باستخدام ECDSA بالعتبة. وبدلًا من استخدام وحدة HSM فعلية، تُقسّم مادة المفتاح على عدة خوادم باستخدام التشفير بالعتبة. وتُنفّذ العمليات من دون إعادة تجميع المفتاح. ويوفّر نهج «HSM البرمجي» هذا أمانًا مكافئًا لأمان HSM من دون تكلفة العتاد وتعقيده، مع إتاحة النشر السحابي الأصلي والتوسّع المرن.
التحكم في الوصول القائم على النصاب
بعيدًا عن إدارة المفاتيح، تتطلب الأنظمة القائمة على النصاب موافقة t-of-n من الأطراف المخوّلة قبل تنفيذ العمليات الحساسة. وتطبّق AWS Systems Manager Change Manager وHashiCorp Vault مع Shamir Unseal وCyberArk Privileged Access سياسات النصاب. وتضمن هذه الأنظمة عدم قدرة أي مسؤول منفرد على تنفيذ عمليات مدمّرة من تلقاء نفسه، مما يوفر دفاعًا ضد تهديدات المطلعين والبيانات المعتمدة المخترقة.
إدارة مفاتيح Luna والعتبة
تدعم وحدات Thales Luna Network HSM إدارة المفاتيح بالعتبة للبيئات عالية الأمان. ويمكن لوحدات Luna HSM تنفيذ مخططات أمناء المفاتيح بنظام m-of-n لمراسم إنشاء المفاتيح. ولا تغادر مادة المفتاح وحدة HSM مطلقًا بصيغة النص الصريح؛ بل تُوزّع حصص مغلّفة على الأمناء، ولا يمكن إعادة تجميعها إلا داخل وحدة HSM. ويُستخدم هذا على نطاق واسع في مراسم مفاتيح جهات إصدار الشهادات ضمن البنية التحتية لـ PKI.
اختبار ECDSA بالعتبة مقابل تعدد التوقيعات على السلسلة
ما الميزة الأساسية لـ ECDSA بالعتبة على السلسلة مقارنةً بتعدد التوقيعات الأصلي في Bitcoin وEthereum؟
مراجعة ECDSA بالعتبة في سلاسل الكتل ووحدات HSM
يتفوق ECDSA بالعتبة على تعدد التوقيعات على السلسلة لأنه ينتج عناوين وتوقيعات قياسية ذات مفتاح واحد. وتستخدمه Fireblocks وQredo وCoinbase لتأمين الأصول المؤسسية. وتستخدم مراسم KSK لمنطقة جذر DNSSEC نصابًا مفروضًا عتاديًا. وتزامن عناقيد AWS CloudHSM مادة المفاتيح عبر العتاد. وتحوّل Unbound Key Control وحدات HSM إلى وحدات افتراضية باستخدام التشفير بالعتبة. ويمدّ التحكم في الوصول القائم على النصاب مبادئ العتبة لتشمل العمليات الإدارية.
الأسئلة الشائعة
هل درس «مخططات العتبة في سلاسل الكتل وHSMs» مجاني؟
نعم — نص درس «مخططات العتبة في سلاسل الكتل وHSMs» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «مخططات العتبة في سلاسل الكتل وHSMs»؟
اطّلعوا على كيفية دعم توقيعات العتبة لأمان المحافظ الحافظة، ومنصات التداول القائمة على MPC، وعناقيد HSM المؤسسية. تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «مخططات العتبة في سلاسل الكتل وHSMs»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- مخططات التوقيع بالعتبة: المفاهيم
- ECDSA بالعتبة: التوقيع متعدد الأطراف
- بروتوكولات توليد المفاتيح الموزعة
- مخططات العتبة في سلاسل الكتل وHSMs