Cryptology Academy · leksjon

Terskelsystemer i blokkjeder og HSM-er

Se hvordan terskelsignaturer sikrer forvalterlommebøker, MPC-baserte børser og HSM-klynger i virksomheter.

Leksjon 4 av 413 trinn

Terskelsystemer i blokkjeder og HSM-er er en gratis leksjon i Cryptology Academy på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cryptology Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cryptology Academy inneholder totalt 4 leksjoner.

On-chain-multisignaturer kontra terskel-ECDSA

Bitcoin og Ethereum støtter on-chain-multisignaturskript (P2MS/P2SH/multisig i Solidity). Disse krever at t-of-n offentlige nøkler medsignerer en transaksjon, og dette verifiseres av blokkjeden. Strukturen er offentlig og transparent: Alle kan se at adressen krever flere signerere. Terskel-ECDSA produserer en standardadresse med én nøkkel og én standardsignatur, slik at terskelstrukturen er fullstendig usynlig on-chain.

Fordeler med terskel-ECDSA for blokkjeder

Terskel-ECDSA har flere fordeler sammenlignet med on-chain-multisignaturer: én enkelt transaksjonssignatur (lavere gassgebyrer), ingen synlig multisig-policy on-chain (bedre personvern), kompatibilitet med alle blokkjeder som bruker ECDSA (også blokkjeder uten innebygd multisig-støtte) og nøkkelrotasjon uten at blokkjedeadressen endres (fordi den offentlige nøkkelen forblir den samme etter en nøkkeloppdatering). Disse fordelene gjør terskel-ECDSA til den foretrukne løsningen for institusjonell oppbevaring.

Fireblocks' MPC-arkitektur

Fireblocks er den største leverandøren av MPC-basert oppbevaring for institusjonelle kunder. Arkitekturen deres bruker terskel-ECDSA med 2-of-3: To andeler oppbevares i Fireblocks' infrastruktur (én i SGX og én i kaldlagring), mens én andel oppbevares hos kunden. En transaksjon krever samarbeid fra minst to av de tre andelene. Ingen enkeltpart, heller ikke Fireblocks, kan flytte midler på egen hånd. Det er behandlet transaksjoner til en verdi av over 4 billioner dollar gjennom dette systemet.

Qredo- og Coinbase-MPC-lommebøker

Qredo Network bruker terskel-ECDSA sammen med et Layer 2-nettverk for institusjonell oppbevaring og handel. Coinbase Prime bruker MPC-basert oppbevaring bygget på terskel-ECDSA (med tss-lib) for å sikre institusjonelle kunders aktiva. Begge systemene distribuerer nøkkelandeler på geografisk atskilte datasentre, med HSM-er som beskytter de enkelte andelene. Copper.co tilbyr på tilsvarende måte MPC-basert oppbevaring med SGX-beskyttede nøkkelandeler.

Anchorage Digital og regulatorisk etterlevelse

Anchorage Digital er en digital aktivabank med føderalt bankcharter som bruker MPC-baserte terskelsignaturer til oppbevaring. Nøkkelhåndteringsarkitekturen deres distribuerer andeler på tvers av flere datasentre og bruker biometrisk autentisering for å autorisere signeringsseremonier. Systemet er utformet for å oppfylle føderale bankforskrifter for nøkkelhåndtering, samtidig som den tradisjonelle oppbevaringsmodellen med én HSM fjernes.

DNSSEC-seremoni for rotsonens KSK

Seremonien for DNSSEC-rotsonens nøkkelsigneringsnøkkel (KSK) er det mest offentlige eksempelet på terskelbasert nøkkelhåndtering for kritisk infrastruktur. Seremonien gjennomføres hvert kvartal og krever at 7 av 14 kryptoansvarlige fra hele verden er fysisk til stede ved ett av to sikre anlegg. Hver ansvarlig har et smartkort som inneholder en nøkkelandel. Flere maskinvarebaserte sikkerhetsmoduler verifiserer quorumet før KSK-en får signere rotsonen.

HSM-nøkkeloppdeling

Maskinvarebaserte sikkerhetsmoduler (HSM-er) kan dele opp private nøkler ved hjelp av M-av-N-nøkkeloppdeling, basert på Shamir's Secret Sharing. AWS CloudHSM-klynger synkroniserer nøkkelmateriale på tvers av flere HSM-er i en klynge. Thales Luna HSM-er støtter «split knowledge»-nøkkelseremonier, der flere operatører oppgir nøkkelkomponenter som først kombineres inne i den manipulasjonssikre maskinvaren. Dette hindrer at én enkelt administrator trekker ut nøkkelmateriale.

Synkronisering av AWS CloudHSM-klynger

AWS CloudHSM tilbyr en klynge med HSM-er som synkroniseres automatisk. Når en nøkkel opprettes i én HSM, replikeres den til alle klyngemedlemmene. Klyngen vises som én logisk HSM for applikasjoner, men tilbyr maskinvarebasert redundans. For å oppfylle regulatoriske krav som PCI-DSS og HIPAA gir bruk av en HSM-klynge, i stedet for programvarebasert nøkkellagring, den manipulasjonssporende og manipulasjonsresistente beskyttelsen revisorene krever.

Unbound Key Control og terskel-HSM

Unbound Key Control (UKC, nå en del av Dynatrace) implementerer en virtuell HSM ved hjelp av terskelbasert ECDSA. I stedet for en fysisk HSM deles nøkkelmaterialet på flere servere ved hjelp av terskelkryptografi. Operasjoner utføres uten at nøkkelen rekonstrueres. Denne tilnærmingen med en «programvare-HSM» gir sikkerhet på nivå med en HSM uten kostnadene og kompleksiteten ved maskinvare, samtidig som den muliggjør skybasert distribusjon og elastisk skalering.

Quorum-basert tilgangskontroll

Utover nøkkelhåndtering krever quorum-baserte systemer godkjenning fra t-av-n autoriserte parter før sensitive operasjoner utføres. AWS Systems Manager Change Manager, HashiCorp Vault with Shamir Unseal og CyberArk Privileged Access implementerer alle quorum-policyer. Disse systemene sikrer at ingen enkeltadministrator kan utføre destruktive operasjoner på egen hånd, og gir beskyttelse mot innsidetrusler og kompromitterte legitimasjonsopplysninger.

Luna-nøkkelhåndtering og terskelkryptografi

Thales Luna Network HSM-er støtter Threshold Key Management for miljøer med høye sikkerhetskrav. Luna HSM-er kan implementere ordninger med m-av-n nøkkelforvaltere for nøkkelgenereringsseremonier. Nøkkelmaterialet forlater aldri HSM-en i klartekst. I stedet distribueres innkapslede nøkkelandeler til nøkkelforvalterne, og de kan bare kombineres på nytt inne i en HSM. Dette brukes i stor utstrekning til nøkkelseremonier for sertifiseringsinstanser i PKI-infrastruktur.

Terskelbasert ECDSA vs. multisignaturer på kjeden

Hva er den viktigste fordelen med terskelbasert ECDSA på kjeden sammenlignet med Bitcoins og Ethereums innebygde multisignaturer?

Oppsummering: terskelkryptografi i blokkjeder og HSM-er

Terskelbasert ECDSA gir bedre ytelse enn multisignaturer på kjeden ved å produsere standardadresser og signaturer for én enkelt nøkkel. Fireblocks, Qredo og Coinbase bruker dette til å sikre institusjonelle aktiva. DNSSEC-rotsonens KSK-seremonier bruker et maskinvarehåndhevet quorum. AWS CloudHSM-klynger synkroniserer nøkkelmateriale på tvers av maskinvare. Unbound Key Control virtualiserer HSM-er ved hjelp av terskelkryptografi. Quorum-basert tilgangskontroll utvider terskelprinsippene til administrative operasjoner.

Gratis å komme i gang

Lær deg Cryptology Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
67
Leksjoner
261

Ofte stilte spørsmål

Er leksjonen «Terskelsystemer i blokkjeder og HSM-er» gratis?

Ja – hele teksten i «Terskelsystemer i blokkjeder og HSM-er» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cryptology Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cryptology Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Terskelsystemer i blokkjeder og HSM-er»?

Se hvordan terskelsignaturer sikrer forvalterlommebøker, MPC-baserte børser og HSM-klynger i virksomheter. Du øver på Cryptology Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cryptology Academy?

Ingen tidligere erfaring er nødvendig. Cryptology Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Terskelsystemer i blokkjeder og HSM-er»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cryptology Academy-leksjonen?

Ja. Alle Cryptology Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Terskelsignatursystemer: Grunnleggende konsepter
  2. Terskel-ECDSA: Signering med flere parter
  3. Protokoller for distribuert nøkkelgenerering
  4. Terskelsystemer i blokkjeder og HSM-er
← Tilbake til Cryptology Academy