Cryptology Academy · Oppitunti

Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa

Tutustukaa siihen, miten kynnysallekirjoitukset suojaavat säilytyspalvelujen lompakoita, MPC-pohjaisia pörssejä ja yritysten HSM-klustereita.

Oppitunti 4/413 vaihetta

Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa on ilmainen Cryptology Academy-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cryptology Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cryptology Academy-kurssilla on yhteensä 4 oppituntia.

Lohkoketjun multi-sig vs. kynnys-ECDSA

Bitcoin ja Ethereum tukevat lohkoketjussa toimivia moniallekirjoitusskriptejä (P2MS/P2SH/multisig Solidityssa). Niissä t osapuolen n:stä on allekirjoitettava tapahtuma yhdessä, minkä lohkoketju tarkistaa. Rakenne on julkinen ja läpinäkyvä: kuka tahansa voi nähdä, että osoite edellyttää useita allekirjoittajia. Kynnys-ECDSA tuottaa tavallisen yhden avaimen osoitteen ja tavallisen yksittäisen allekirjoituksen, joten kynnysrakenne pysyy täysin näkymättömänä lohkoketjussa.

Kynnys-ECDSA:n edut lohkoketjuissa

Kynnys-ECDSA:n etuja lohkoketjun multi-sigiin verrattuna ovat yksi tapahtumaallekirjoitus (pienemmät gas-maksut), lohkoketjussa näkymätön multi-sig-käytäntö (yksityisyys), yhteensopivuus kaikkien ECDSA:ta käyttävien lohkoketjujen kanssa (myös sellaisten ketjujen, jotka eivät tue natiivisti multi-sigiä) sekä avaimen vaihtaminen ilman lohkoketjuosoitteen muuttamista, koska julkinen avain pysyy samana avaimen päivityksen jälkeen. Näiden etujen vuoksi kynnys-ECDSA on ensisijainen ratkaisu institutionaaliseen säilytykseen.

Fireblocksin MPC-arkkitehtuuri

Fireblocks on suurin institutionaalisen MPC-säilytyksen tarjoaja. Sen arkkitehtuuri käyttää 2-of-3-kynnys-ECDSA:ta: kaksi osuutta sijaitsee Fireblocks-infrastruktuurissa (toinen SGX:ssä ja toinen kylmäsäilytyksessä) ja yksi osuus asiakkaalla. Tapahtuma edellyttää vähintään kahden kolmesta osuudesta yhteistyötä. Yksikään osapuoli, Fireblocks mukaan lukien, ei voi siirtää varoja yksipuolisesti. Tämän järjestelmän kautta on käsitelty yli 4 biljoonan dollarin arvosta tapahtumia.

Qredon ja Coinbasen MPC-lompakot

Qredo Network käyttää kynnys-ECDSA:ta yhdessä Layer 2 -verkon kanssa yritysten säilytys- ja kaupankäyntipalveluihin. Coinbase Prime käyttää kynnys-ECDSA:han (tss-lib-kirjastoa käyttäen) perustuvaa MPC-säilytystä institutionaalisten asiakkaiden varojen suojaamiseen. Molemmat järjestelmät jakavat avainosuudet maantieteellisesti erillisiin datakeskuksiin, joissa HSM-laitteet suojaavat yksittäisiä osuuksia. Copper.co tarjoaa vastaavasti MPC-säilytystä SGX:llä suojatuilla avainosuuksilla.

Anchorage Digital ja sääntelyn vaatimustenmukaisuus

Anchorage Digital on liittovaltion toimiluvan saanut digitaalisten varojen pankki, joka käyttää MPC-pohjaisia kynnysallekirjoituksia säilytyspalveluissa. Sen avaintenhallinta-arkkitehtuuri jakaa osuudet useisiin datakeskuksiin ja käyttää biometristä tunnistautumista allekirjoitusseremonioiden hyväksymiseen. Järjestelmä on suunniteltu täyttämään liittovaltion pankkisääntelyn avaintenhallintaa koskevat vaatimukset ja samalla poistamaan perinteisen yhden HSM:n säilytysmallin.

DNSSEC:n juurivyöhykkeen KSK-seremonia

DNSSEC:n juurivyöhykkeen Key Signing Key (KSK) -avaimenjakoseremonia on kriittisen infrastruktuurin kynnyspohjaisen avaintenhallinnan tunnetuin julkinen esimerkki. Neljännesvuosittain järjestettävässä seremoniassa seitsemän 14:stä eri puolilta maailmaa tulevasta Crypto Officer -roolissa toimivasta henkilöstä on oltava fyysisesti läsnä toisessa kahdesta suojatusta tilasta. Kukin henkilö hallitsee älykorttia, joka sisältää osuuden avaimesta. Useat laitteistoturvamoduulit varmistavat kvorumin ennen kuin KSK saa allekirjoittaa juurivyöhykkeen.

HSM-avainten jakaminen

Laitteistoturvamoduulit (HSM:t) voivat jakaa yksityisiä avaimia M-of-N-avainten jakamisen avulla (Shamir's Secret Sharingin perusteella). AWS CloudHSM -klusterit synkronoivat avainmateriaalia klusterin useiden HSM:ien välillä. Thales Luna HSM:t tukevat "split knowledge" -periaatteeseen perustuvia avainseremonioita, joissa useat operaattorit toimittavat avainkomponentteja, jotka yhdistetään vasta peukaloinninkestävässä laitteistossa. Näin estetään yksittäistä ylläpitäjää poimimasta avainmateriaalia.

AWS CloudHSM -klusterin synkronointi

AWS CloudHSM tarjoaa HSM:ien klusterin, joka synkronoituu automaattisesti. Kun avain luodaan yhdessä HSM:ssä, se replikoidaan kaikille klusterin jäsenille. Klusteri näyttäytyy sovelluksille yhtenä loogisena HSM:nä, mutta tarjoaa laitteistoredundanssin. Säädöstenmukaisuuden (PCI-DSS, HIPAA) kannalta HSM-klusterin käyttö ohjelmistopohjaisen avaintallennuksen sijaan tarjoaa tarkastajien edellyttämät peukaloinnin havaitsevat ja peukaloinninkestävät suojaukset.

Unbound Key Control ja kynnyspohjainen HSM

Unbound Key Control (UKC, nykyään osa Dynatracea) toteuttaa virtuaalisen HSM:n kynnyspohjaisen ECDSA:n avulla. Fyysisen HSM:n sijaan avainmateriaali jaetaan useille palvelimille kynnyskryptografian avulla. Toiminnot suoritetaan kokoamatta avainta uudelleen. Tämä ohjelmistopohjainen HSM-ratkaisu tarjoaa HSM:ää vastaavan tietoturvan ilman laitteiston kustannuksia ja monimutkaisuutta sekä mahdollistaa pilvinatiivisen käyttöönoton ja elastisen skaalautuvuuden.

Kvorumipohjainen pääsynhallinta

Avaintenhallinnan lisäksi kvorumipohjaiset järjestelmät edellyttävät t-of-n valtuutetun osapuolen hyväksyntää ennen arkaluontoisten toimintojen suorittamista. AWS Systems Manager Change Manager, HashiCorp Vault with Shamir Unseal ja CyberArk Privileged Access toteuttavat kaikki kvorumkäytäntöjä. Näin varmistetaan, ettei yksittäinen ylläpitäjä voi suorittaa tuhoisia toimintoja yksipuolisesti, mikä suojaa sisäpiiriuhilta ja vaarantuneilta tunnistetiedoilta.

Luna-avaintenhallinta ja kynnysmenetelmät

Thales Luna Network HSM:t tukevat kynnyspohjaista avaintenhallintaa korkean tietoturvan ympäristöissä. Luna HSM:t voivat toteuttaa m-of-n-avaintenhaltijajärjestelyjä avaintenluontiseremonioita varten. Avainmateriaali ei koskaan poistu HSM:stä selväkielisenä; sen sijaan suojatut avainosuudet jaetaan avaintenhaltijoille, ja ne voidaan yhdistää uudelleen vain HSM:n sisällä. Tätä käytetään laajasti varmentajien avainseremonioissa PKI-infrastruktuureissa.

Kynnyspohjainen ECDSA vs. ketjun sisäinen multisig -visa

Mikä on kynnyspohjaisen ECDSA:n tärkein ketjussa saavutettava etu Bitcoinin/Ethereumin natiiviin multisigiin verrattuna?

Kynnyspohjainen ECDSA lohkoketjuissa ja HSM:issä – yhteenveto

Kynnyspohjainen ECDSA on ketjun sisäistä multisigiä parempi, koska se tuottaa tavalliset yhden avaimen osoitteet ja allekirjoitukset. Fireblocks, Qredo ja Coinbase käyttävät sitä institutionaalisten varojen suojaamiseen. DNSSEC:n juurivyöhykkeen KSK-seremonioissa käytetään laitteistolla varmistettua kvorumia. AWS CloudHSM -klusterit synkronoivat avainmateriaalia laitteistojen välillä. Unbound Key Control virtualisoi HSM:t kynnyskryptografian avulla. Kvorumipohjainen pääsynhallinta laajentaa kynnysperiaatteet hallinnollisiin toimintoihin.

Aloita maksutta

Opi Cryptology Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
67
Oppitunnit
261

Usein kysytyt kysymykset

Onko oppitunti ”Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa” ilmainen?

Kyllä – oppitunnin ”Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cryptology Academy-kurssin, päivitä CoddyKit PROhon. Cryptology Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa”?

Tutustukaa siihen, miten kynnysallekirjoitukset suojaavat säilytyspalvelujen lompakoita, MPC-pohjaisia pörssejä ja yritysten HSM-klustereita. Harjoittelet Cryptology Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cryptology Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cryptology Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.

Kuinka kauan ”Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cryptology Academy-oppitunnilla?

Kyllä. Jokainen Cryptology Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Kynnysallekirjoitusjärjestelmät: perusteet
  2. Kynnysarvon ECDSA: monen osapuolen allekirjoittaminen
  3. Hajautetun avainten luonnin protokollat
  4. Kynnysjärjestelmät lohkoketjuissa ja HSM-laitteissa
← Takaisin: Cryptology Academy