โครงร่าง Threshold ในบล็อกเชนและ HSM
ดูว่าลายเซ็นแบบ threshold ช่วยเสริมความปลอดภัยให้กระเป๋าเงินแบบมีผู้ดูแล ตลาดแลกเปลี่ยนที่ใช้ MPC และคลัสเตอร์ HSM ระดับองค์กรได้อย่างไร
โครงร่าง Threshold ในบล็อกเชนและ HSM เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
ลายเซ็นหลายรายการบนบล็อกเชนเทียบกับ ECDSA แบบแบ่งเกณฑ์
Bitcoin และ Ethereum รองรับสคริปต์ลายเซ็นหลายรายการบนบล็อกเชน (P2MS/P2SH/ลายเซ็นหลายรายการใน Solidity) ซึ่งต้องใช้กุญแจสาธารณะจำนวน t จาก n กุญแจลงนามร่วมกันในธุรกรรม โดยบล็อกเชนจะตรวจสอบ ลักษณะโครงสร้างนี้เปิดเผยและโปร่งใส ทุกคนสามารถเห็นได้ว่าที่อยู่นั้นต้องใช้ผู้ลงนามหลายราย ECDSA แบบแบ่งเกณฑ์สร้างที่อยู่มาตรฐานที่ใช้กุญแจเดียวและลายเซ็นมาตรฐานเพียงรายการเดียว ทำให้โครงสร้างแบบแบ่งเกณฑ์มองไม่เห็นโดยสิ้นเชิงบนบล็อกเชน
ข้อดีของ ECDSA แบบแบ่งเกณฑ์สำหรับบล็อกเชน
ข้อดีของ ECDSA แบบแบ่งเกณฑ์เมื่อเทียบกับลายเซ็นหลายรายการบนบล็อกเชน ได้แก่ ลายเซ็นธุรกรรมเพียงรายการเดียว (ค่าธรรมเนียมก๊าซต่ำกว่า) ไม่มีนโยบายลายเซ็นหลายรายการปรากฏบนบล็อกเชน (มีความเป็นส่วนตัว) ใช้งานร่วมกับบล็อกเชนใด ๆ ที่ใช้ ECDSA ได้ (รวมถึงบล็อกเชนที่ไม่รองรับลายเซ็นหลายรายการโดยกำเนิด) และเปลี่ยนกุญแจได้โดยไม่ต้องเปลี่ยนที่อยู่บนบล็อกเชน เนื่องจากกุญแจสาธารณะยังคงเดิมหลังการปรับปรุงกุญแจ ข้อดีเหล่านี้ทำให้ ECDSA แบบแบ่งเกณฑ์เป็นแนวทางที่ต้องการสำหรับการดูแลสินทรัพย์ของสถาบัน
สถาปัตยกรรม MPC ของ Fireblocks
Fireblocks เป็นผู้ให้บริการดูแลสินทรัพย์แบบ MPC สำหรับสถาบันรายใหญ่ที่สุด สถาปัตยกรรมของบริษัทใช้ ECDSA แบบแบ่งเกณฑ์ 2 จาก 3 ส่วนแบ่ง โดยสองส่วนแบ่งอยู่ในโครงสร้างพื้นฐานของ Fireblocks (ส่วนหนึ่งอยู่ใน SGX และอีกส่วนอยู่ในการจัดเก็บแบบออฟไลน์) และอีกหนึ่งส่วนแบ่งอยู่กับลูกค้า ธุรกรรมหนึ่งรายการต้องได้รับความร่วมมือจากส่วนแบ่งอย่างน้อยสองจากสามส่วน ไม่มีฝ่ายใดฝ่ายหนึ่ง รวมถึง Fireblocks สามารถเคลื่อนย้ายเงินได้ตามลำพัง ระบบนี้ประมวลผลธุรกรรมมูลค่ากว่า 4 ล้านล้านดอลลาร์แล้ว
กระเป๋า MPC ของ Qredo และ Coinbase
Qredo Network ใช้ ECDSA แบบแบ่งเกณฑ์ร่วมกับเครือข่ายชั้นที่ 2 สำหรับการดูแลสินทรัพย์และการซื้อขายขององค์กร Coinbase Prime ใช้การดูแลสินทรัพย์บนพื้นฐาน MPC ที่สร้างด้วย ECDSA แบบแบ่งเกณฑ์ (โดยใช้ tss-lib) เพื่อรักษาความปลอดภัยให้สินทรัพย์ของลูกค้าสถาบัน ทั้งสองระบบกระจายส่วนแบ่งกุญแจไปยังศูนย์ข้อมูลที่แยกจากกันทางภูมิศาสตร์ โดยมี HSM ปกป้องส่วนแบ่งแต่ละส่วน Copper.co ก็ให้บริการดูแลสินทรัพย์แบบ MPC ที่มีส่วนแบ่งกุญแจป้องกันด้วย SGX เช่นกัน
Anchorage Digital และการปฏิบัติตามกฎระเบียบ
Anchorage Digital เป็นธนาคารสินทรัพย์ดิจิทัลที่ได้รับใบอนุญาตตามกฎหมายของรัฐบาลกลาง และใช้ลายเซ็นแบบแบ่งเกณฑ์บนพื้นฐาน MPC สำหรับการดูแลสินทรัพย์ สถาปัตยกรรมการจัดการกุญแจของบริษัทกระจายส่วนแบ่งไปยังศูนย์ข้อมูลหลายแห่ง และใช้การยืนยันตัวตนด้วยข้อมูลชีวมาติเพื่ออนุมัติพิธีการลงนาม ระบบนี้ได้รับการออกแบบให้เป็นไปตามกฎระเบียบธนาคารระดับรัฐบาลกลางสำหรับการจัดการกุญแจ พร้อมทั้งกำจัดรูปแบบการดูแลที่ใช้ HSM เดียวแบบเดิม
พิธีการ KSK ของโซนราก DNSSEC
พิธีการกุญแจสำหรับลงนามกุญแจโซนราก DNSSEC (KSK) เป็นตัวอย่างการจัดการกุญแจแบบแบ่งเกณฑ์สำหรับโครงสร้างพื้นฐานสำคัญที่เปิดเผยต่อสาธารณะมากที่สุด พิธีการนี้จัดขึ้นทุกไตรมาส และต้องมีเจ้าหน้าที่กุญแจเข้ารหัสจำนวน 7 จาก 14 คนจากทั่วโลกเข้าร่วม ณ สถานที่ปลอดภัยหนึ่งในสองแห่ง เจ้าหน้าที่แต่ละคนถือบัตรอัจฉริยะที่มีส่วนแบ่งกุญแจ โมดูลความปลอดภัยฮาร์ดแวร์หลายตัวจะตรวจสอบองค์ประชุมก่อนอนุญาตให้ KSK ลงนามโซนราก
การแยกกุญแจด้วย HSM
โมดูลความปลอดภัยฮาร์ดแวร์ (HSM) สามารถแยกกุญแจส่วนตัวโดยใช้การแยกกุญแจแบบ M จาก N ซึ่งอาศัยการแบ่งปันความลับของ Shamir กลุ่ม AWS CloudHSM จะซิงโครไนซ์ข้อมูลกุญแจระหว่าง HSM หลายตัวภายในกลุ่ม HSM ของ Thales Luna รองรับพิธีการกุญแจแบบ "ความรู้แบบแยกส่วน" ซึ่งผู้ดำเนินการหลายรายจะจัดหาส่วนประกอบของกุญแจที่นำมารวมกันได้เฉพาะภายในฮาร์ดแวร์ที่ป้องกันการแกะงัด วิธีนี้ป้องกันไม่ให้ผู้ดูแลระบบรายใดรายหนึ่งดึงข้อมูลกุญแจออกมาได้
การซิงโครไนซ์กลุ่ม AWS CloudHSM
AWS CloudHSM ให้บริการกลุ่ม HSM ที่ซิงโครไนซ์โดยอัตโนมัติ เมื่อสร้างกุญแจใน HSM ตัวหนึ่ง กุญแจนั้นจะถูกจำลองไปยังสมาชิกทุกตัวของกลุ่ม กลุ่มนี้นำเสนอ HSM เชิงตรรกะเพียงหนึ่งเดียวแก่แอปพลิเคชัน แต่ให้ความซ้ำซ้อนระดับฮาร์ดแวร์ สำหรับการปฏิบัติตามกฎระเบียบ (PCI-DSS, HIPAA) การใช้กลุ่ม HSM แทนการจัดเก็บกุญแจในซอฟต์แวร์จะให้การป้องกันที่ตรวจจับการแกะงัดและต้านทานการแกะงัดตามที่ผู้ตรวจสอบกำหนด
การควบคุมกุญแจแบบ Unbound และ HSM แบบแบ่งเกณฑ์
Unbound Key Control (UKC ซึ่งปัจจุบันเป็นส่วนหนึ่งของ Dynatrace) ใช้ HSM เสมือนด้วย ECDSA แบบแบ่งเกณฑ์ แทนที่จะใช้ HSM ทางกายภาพ ข้อมูลกุญแจจะถูกแบ่งออกไปยังเซิร์ฟเวอร์หลายเครื่องโดยใช้วิทยาการเข้ารหัสแบบแบ่งเกณฑ์ การดำเนินการต่าง ๆ ทำได้โดยไม่ต้องสร้างกุญแจขึ้นใหม่ แนวทาง "HSM แบบซอฟต์แวร์" นี้ให้ความปลอดภัยเทียบเท่า HSM โดยไม่ต้องมีค่าใช้จ่ายและความซับซ้อนของฮาร์ดแวร์ พร้อมทั้งรองรับการติดตั้งที่ออกแบบมาสำหรับคลาวด์และการปรับขนาดแบบยืดหยุ่น
การควบคุมการเข้าถึงแบบอิงองค์ประชุม
นอกเหนือจากการจัดการกุญแจแล้ว ระบบแบบอิงองค์ประชุมยังกำหนดให้ต้องได้รับการอนุมัติจากฝ่ายที่ได้รับอนุญาตจำนวน t จาก n ฝ่ายก่อนดำเนินการที่มีความอ่อนไหว AWS Systems Manager Change Manager, HashiCorp Vault ที่ใช้ Shamir Unseal และ CyberArk Privileged Access ต่างก็ใช้นโยบายองค์ประชุม ระบบเหล่านี้ทำให้มั่นใจได้ว่าผู้ดูแลระบบเพียงคนเดียวไม่สามารถดำเนินการที่ก่อความเสียหายได้ตามลำพัง และช่วยป้องกันภัยคุกคามจากคนในและข้อมูลรับรองที่ถูกบุกรุก
การจัดการกุญแจของ Luna และระบบแบบแบ่งเกณฑ์
HSM เครือข่าย Thales Luna รองรับการจัดการกุญแจแบบแบ่งเกณฑ์สำหรับสภาพแวดล้อมที่มีความปลอดภัยสูง HSM ของ Luna สามารถใช้รูปแบบผู้ดูแลกุญแจแบบ m จาก n สำหรับพิธีการสร้างกุญแจ ข้อมูลกุญแจจะไม่ออกจาก HSM ในรูปข้อความธรรมดา แต่ส่วนแบ่งที่ห่อหุ้มไว้จะถูกแจกจ่ายให้ผู้ดูแลกุญแจ และสามารถนำกลับมารวมกันได้เฉพาะภายใน HSM เท่านั้น วิธีนี้ใช้กันอย่างแพร่หลายสำหรับพิธีการกุญแจของผู้ให้บริการออกใบรับรองในโครงสร้างพื้นฐาน PKI
แบบทดสอบ ECDSA แบบแบ่งเกณฑ์เทียบกับลายเซ็นหลายรายการบนบล็อกเชน
ข้อได้เปรียบบนบล็อกเชนที่สำคัญที่สุดของ ECDSA แบบแบ่งเกณฑ์เมื่อเทียบกับลายเซ็นหลายรายการแบบดั้งเดิมของ Bitcoin/Ethereum คืออะไร
ทบทวนระบบแบบแบ่งเกณฑ์ในบล็อกเชนและ HSM
ECDSA แบบแบ่งเกณฑ์มีประสิทธิภาพเหนือกว่าลายเซ็นหลายรายการบนบล็อกเชนด้วยการสร้างที่อยู่มาตรฐานที่ใช้กุญแจเดียวและลายเซ็นมาตรฐานเพียงรายการเดียว Fireblocks, Qredo และ Coinbase ใช้เทคโนโลยีนี้เพื่อรักษาความปลอดภัยให้สินทรัพย์ของสถาบัน พิธีการ KSK ของโซนราก DNSSEC ใช้องค์ประชุมที่บังคับใช้ด้วยฮาร์ดแวร์ กลุ่ม AWS CloudHSM ซิงโครไนซ์ข้อมูลกุญแจระหว่างฮาร์ดแวร์หลายตัว Unbound Key Control จำลอง HSM ให้เป็นเสมือนจริงด้วยวิทยาการเข้ารหัสแบบแบ่งเกณฑ์ การควบคุมการเข้าถึงแบบอิงองค์ประชุมขยายหลักการแบบแบ่งเกณฑ์ไปยังการดำเนินการด้านการดูแลระบบ
คำถามที่พบบ่อย
บทเรียน “โครงร่าง Threshold ในบล็อกเชนและ HSM” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “โครงร่าง Threshold ในบล็อกเชนและ HSM” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “โครงร่าง Threshold ในบล็อกเชนและ HSM”
ดูว่าลายเซ็นแบบ threshold ช่วยเสริมความปลอดภัยให้กระเป๋าเงินแบบมีผู้ดูแล ตลาดแลกเปลี่ยนที่ใช้ MPC และคลัสเตอร์ HSM ระดับองค์กรได้อย่างไร คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “โครงร่าง Threshold ในบล็อกเชนและ HSM” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- โครงร่างลายเซ็นแบบ Threshold: แนวคิดพื้นฐาน
- Threshold ECDSA: การลงลายมือชื่อแบบหลายฝ่าย
- โพรโทคอลการสร้างกุญแจแบบกระจาย
- โครงร่าง Threshold ในบล็อกเชนและ HSM