Cryptology Academy · Leçon

Schémas à seuil dans les chaînes de blocs et les HSM

Découvrez comment les signatures à seuil renforcent la sécurité des portefeuilles dépositaires, des plateformes d’échange fondées sur MPC et des grappes de HSM d’entreprise.

Leçon 4 sur 413 étapes

Schémas à seuil dans les chaînes de blocs et les HSM est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Multisignature sur chaîne contre ECDSA à seuil

Bitcoin et Ethereum prennent en charge les scripts de multisignature sur chaîne (P2MS/P2SH/multisig dans Solidity). Ceux-ci nécessitent que t clés publiques sur n cosignent une transaction, la signature étant vérifiée par la chaîne de blocs. La structure est publique et transparente : n'importe qui peut voir que l'adresse nécessite plusieurs signataires. L'ECDSA à seuil produit une adresse standard à clé unique et une signature standard unique, rendant la structure à seuil totalement invisible sur la chaîne.

Avantages de l'ECDSA à seuil pour les chaînes de blocs

Les avantages de l'ECDSA à seuil par rapport à la multisignature sur chaîne sont les suivants : une seule signature de transaction, qui réduit les frais de gaz ; aucune politique de multisignature visible sur la chaîne, ce qui améliore la confidentialité ; une compatibilité avec toute chaîne de blocs utilisant l'ECDSA, y compris celles qui ne prennent pas nativement en charge la multisignature ; et le renouvellement de clé sans modification de l'adresse sur la chaîne, puisque la clé publique reste identique après un renouvellement de clé. Ces avantages font de l'ECDSA à seuil l'approche privilégiée pour la conservation institutionnelle.

Architecture MPC de Fireblocks

Fireblocks est le plus grand fournisseur institutionnel de services de conservation MPC. Son architecture utilise un ECDSA à seuil 2-sur-3 : deux parts résident dans l'infrastructure de Fireblocks, l'une dans SGX et l'autre dans un stockage hors ligne, tandis qu'une part réside chez le client. Une transaction nécessite la coopération d'au moins deux des trois parts. Aucune partie, y compris Fireblocks, ne peut déplacer des fonds unilatéralement. Plus de 4 000 milliards de dollars de transactions ont été traités par ce système.

Portefeuilles MPC de Qredo et Coinbase

Qredo Network utilise l'ECDSA à seuil avec un réseau de couche 2 pour la conservation et le négoce institutionnels. Coinbase Prime utilise une conservation fondée sur MPC et construite sur l'ECDSA à seuil, au moyen de tss-lib, pour sécuriser les actifs de ses clients institutionnels. Les deux systèmes distribuent les parts de clé entre des centres de données géographiquement distincts, des HSM protégeant les parts individuelles. Copper.co propose de même une conservation MPC avec des parts de clé protégées par SGX.

Anchorage Digital et la conformité réglementaire

Anchorage Digital est une banque d'actifs numériques agréée au niveau fédéral, qui utilise des signatures à seuil fondées sur MPC pour la conservation. Son architecture de gestion des clés distribue les parts entre plusieurs centres de données et utilise une authentification biométrique pour autoriser les cérémonies de signature. Le système est conçu pour satisfaire aux réglementations bancaires fédérales en matière de gestion des clés, tout en éliminant le modèle traditionnel de conservation reposant sur un HSM unique.

Cérémonie KSK de la zone racine DNSSEC

La cérémonie de la clé de signature de clé (KSK) de la zone racine DNSSEC est l’exemple public le plus connu de gestion de clés à seuil pour les infrastructures critiques. Organisée chaque trimestre, la cérémonie exige que 7 des 14 responsables cryptographiques du monde entier soient physiquement présents dans l’un de deux sites sécurisés. Chaque responsable détient une carte à puce contenant une part de clé. Plusieurs modules de sécurité matériels vérifient le quorum avant d’autoriser la KSK à signer la zone racine.

Partage de clés avec des HSM

Les modules de sécurité matériels (HSM) peuvent partager des clés privées selon un partage de clés M parmi N, fondé sur le partage de secret de Shamir. Les grappes AWS CloudHSM synchronisent le matériel de clé entre plusieurs HSM d’une grappe. Les HSM Luna de Thales prennent en charge des cérémonies de clés à « connaissance répartie », au cours desquelles plusieurs opérateurs fournissent des composants de clé qui ne sont réunis qu’à l’intérieur du matériel résistant aux manipulations. Cela empêche tout administrateur seul d’extraire le matériel de clé.

Synchronisation d’une grappe AWS CloudHSM

AWS CloudHSM fournit une grappe de HSM qui se synchronise automatiquement. Lorsqu’une clé est créée dans un HSM, elle est répliquée sur tous les membres de la grappe. La grappe se présente aux applications comme un HSM logique unique, tout en assurant une redondance matérielle. Pour respecter les exigences réglementaires (PCI-DSS, HIPAA), l’utilisation d’une grappe de HSM plutôt que d’un stockage logiciel des clés fournit des protections permettant de détecter les manipulations et d’y résister, comme l’exigent les auditeurs.

Contrôle des clés Unbound et HSM à seuil

Unbound Key Control (UKC, qui fait désormais partie de Dynatrace) met en œuvre un HSM virtuel utilisant ECDSA à seuil. Au lieu d’un HSM physique, le matériel de clé est réparti sur plusieurs serveurs au moyen de la cryptographie à seuil. Les opérations sont effectuées sans reconstituer la clé. Cette approche de « HSM logiciel » offre une sécurité équivalente à celle d’un HSM sans le coût ni la complexité du matériel, tout en permettant un déploiement natif dans le nuage et une mise à l’échelle élastique.

Contrôle d’accès fondé sur un quorum

Au-delà de la gestion des clés, les systèmes fondés sur un quorum exigent l’approbation de t parties autorisées sur n avant d’exécuter des opérations sensibles. AWS Systems Manager Change Manager, HashiCorp Vault avec Shamir Unseal et CyberArk Privileged Access mettent tous en œuvre des politiques de quorum. Ces systèmes garantissent qu’aucun administrateur ne peut effectuer seul des opérations destructrices, offrant une protection contre les menaces internes et les identifiants compromis.

Gestion des clés Luna et seuil

Les HSM réseau Luna de Thales prennent en charge la gestion des clés à seuil pour les environnements hautement sécurisés. Les HSM Luna peuvent mettre en œuvre des schémas de dépositaires de clés M parmi N pour les cérémonies de génération de clés. Le matériel de clé ne quitte jamais le HSM en texte clair ; à la place, des parts enveloppées sont distribuées aux dépositaires et ne peuvent être recombinées qu’à l’intérieur d’un HSM. Cette méthode est largement utilisée pour les cérémonies de clés des autorités de certification dans les infrastructures PKI.

Quiz : ECDSA à seuil ou multisignature sur chaîne

Quel est le principal avantage sur chaîne de l’ECDSA à seuil par rapport à la multisignature native de Bitcoin et d’Ethereum ?

Bilan de l’ECDSA à seuil dans les chaînes de blocs et les HSM

L’ECDSA à seuil surpasse la multisignature sur chaîne en produisant des adresses et des signatures standard à clé unique. Fireblocks, Qredo et Coinbase l’utilisent pour sécuriser des actifs institutionnels. Les cérémonies de la KSK de la zone racine DNSSEC utilisent un quorum imposé par le matériel. Les grappes AWS CloudHSM synchronisent le matériel de clé entre les composants matériels. Unbound Key Control virtualise les HSM au moyen de la cryptographie à seuil. Le contrôle d’accès fondé sur un quorum étend les principes du seuil aux opérations administratives.

Gratuit pour commencer

Apprends Cryptology Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
67
Leçons
261

Questions Fréquemment Posées

La leçon « Schémas à seuil dans les chaînes de blocs et les HSM » est-elle gratuite ?

Oui — le texte complet de « Schémas à seuil dans les chaînes de blocs et les HSM » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Schémas à seuil dans les chaînes de blocs et les HSM » ?

Découvrez comment les signatures à seuil renforcent la sécurité des portefeuilles dépositaires, des plateformes d’échange fondées sur MPC et des grappes de HSM d’entreprise. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Schémas à seuil dans les chaînes de blocs et les HSM » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Schémas de signatures à seuil : concepts
  2. ECDSA à seuil : signature multipartite
  3. Protocoles de génération distribuée de clés
  4. Schémas à seuil dans les chaînes de blocs et les HSM
← Retour à Cryptology Academy