Kapitel 3

Schlüssel sichern und schützen

Mit Ihren privaten Schlüsseln kontrollieren Sie Ihr Blurt-Konto. Ein guter Sicherheitsplan schützt vor zwei gegensätzlichen Risiken: dass jemand anderes an Ihre Schlüssel gelangt und dass Sie selbst Ihre einzige nutzbare Kopie verlieren.

Blurtie schützt einen Master Key. Zwei unabhängige Offline-Backups liegen sicher in getrennten Tresoren, während ein Phishing-Haken abgewehrt wird.

Sichern Sie zuerst ein vollständiges Backup

Das während der Kontoerstellung mit Join heruntergeladene Backup enthält Ihren Kontonamen, den Master Key und alle vier privaten Rollenschlüssel: Owner, Active, Posting und Memo. Prüfen Sie vor der sicheren Ablage, ob sich die Datei öffnen lässt und alle Abschnitte zum richtigen Konto enthält.

Diese Geheimnisse werden lokal in Ihrem Browser erzeugt. Join speichert keine Kopie auf einem Server und kann Ihnen die Datei nicht erneut zusenden, nachdem der Browserspeicher gelöscht wurde. Ein erfolgreicher Download bedeutet nur, dass die Datei erstellt wurde – noch nicht, dass sie sicher verwahrt ist.

Erstellen Sie ein ausfallsicheres Backup

Ein Backup sollte den Ausfall eines Telefons oder Computers, einen verlorenen Datenträger, Diebstahl und einen lokalen Schadensfall überstehen. Vermeiden Sie einen einzelnen Ausfallpunkt, indem Sie unabhängige Kopien, verschiedene Orte und passende Schutzmaßnahmen kombinieren.

  • Bewahren Sie mehrere Kopien auf

    Bewahren Sie mindestens zwei vollständige Backups auf voneinander unabhängigen Medien auf. Zwei Dateien auf demselben Gerät können gemeinsam verloren gehen.

  • Nutzen Sie getrennte Aufbewahrungsorte

    Lagern Sie eine geschützte Kopie offline und eine weitere an einem anderen sicheren Ort. So kann ein einzelnes Ereignis nicht beide Backups zerstören.

  • Prüfen Sie die Lesbarkeit

    Kontrollieren Sie regelmäßig, ob jede Kopie zugänglich und lesbar ist. Fügen Sie einen privaten Schlüssel nicht allein zum Testen des Speichers ein und importieren Sie ihn dafür auch nicht.

Ihr vollständiges Tresor-Backup

Archivieren Sie Master-, Owner-, Active-, Posting- und Memo-Geheimnisse gemeinsam in Ihrem am besten geschützten Speicher. Mit dieser Kopie können Sie den Zugang wiederherstellen oder Autoritäten austauschen.

Ihr Zugang für den Alltag

Speichern Sie auf einem regelmäßig genutzten Gerät nur die wirklich benötigte Autorität. Ein vertrauenswürdiges soziales Frontend benötigt normalerweise Posting; Owner und das vollständige Backup können offline bleiben.

Schützen Sie jede Sicherungskopie

Wählen Sie die Aufbewahrung passend zu den Risiken in Ihrer Umgebung. Digitale Medien müssen vor Schadsoftware und Fernzugriff geschützt werden, physische Kopien vor neugierigen Blicken, Feuer, Wasser und Diebstahl.

  • Trennen Sie Offline-Backup-Medien nach dem Speichern und Prüfen vom Gerät. Bleibt ein Backup dauerhaft verbunden, ist es derselben Kompromittierung ausgesetzt wie das Gerät selbst.
  • Verschlüsseln Sie digitale Archive, bevor Sie sie in synchronisierten oder aus der Ferne erreichbaren Speichern ablegen. Laden Sie die unverschlüsselte Join-Datei niemals direkt hoch.
  • Vermeiden Sie Screenshots, geteilte Notizen, Chat-Nachrichten, E-Mail-Entwürfe und Bildschirmübertragungen. Kopien und Vorschauen können erhalten bleiben, selbst wenn das sichtbare Element gelöscht wurde.
  • Achten Sie bei einer Papierkopie auf den exakten Kontonamen und jedes einzelne Zeichen. Nutzen Sie einen vertrauenswürdigen Druckweg und bewahren Sie das Ergebnis an einem privaten, dauerhaften Ort auf.

Erkennen Sie gefährliche Anfragen

Bei den meisten Schlüsseldiebstählen wird nicht die Kryptografie gebrochen. Stattdessen wird der Kontoinhaber dazu gebracht, ein Geheimnis preiszugeben oder Software zu installieren, die es auslesen kann.

  • Private Schlüssel sind keine Supportdaten

    Kein seriöser Supportmitarbeiter benötigt Ihren privaten Schlüssel, Master Key oder Ihre Backup-Datei. Wer in einer Direktnachricht, einem Formular oder einem Anruf danach fragt, sollte als Angreifer betrachtet werden.

  • Überprüfen Sie das Ziel

    Prüfen Sie die vollständige Domain, bevor Sie einen Schlüssel eingeben. Nutzen Sie Lesezeichen für regelmäßig besuchte Dienste und misstrauen Sie täuschend ähnlichen Adressen. HTTPS schützt die Verbindung, beweist aber nicht die Vertrauenswürdigkeit einer Website.

  • Die Autorität muss zur Aktion passen

    Zum Veröffentlichen und Voten genügt normalerweise die Posting-Autorität. Verlangt eine alltägliche soziale Aktion Owner, Active oder Ihren Master Key, sollten Sie abbrechen.

  • Beschränken Sie den Softwarezugriff

    Installieren Sie Wallets und Browsererweiterungen nur aus einer von Ihnen geprüften Quelle. Zwischenablage-Tools, Fernzugriffe und Bildschirmübertragungen können Geheimnisse auch außerhalb der dApp offenlegen.

Wenn ein privater Schlüssel offengelegt wird

Öffentliche Schlüssel sind für andere sichtbar; allein ihr Anblick ist kein Sicherheitsvorfall. Ein privater Schlüssel gilt dagegen als offengelegt, sobald er versendet, in einen nicht vertrauenswürdigen Dienst eingefügt, fotografiert, öffentlich hochgeladen oder auf einem fremd kontrollierten Gerät gespeichert wurde.

Die sichtbare Kopie zu löschen, reicht nicht aus. Ersetzen Sie die betroffene öffentliche Autorität mithilfe einer nicht kompromittierten höheren Autorität über ein vertrauenswürdiges Werkzeug zur Schlüsselverwaltung und erstellen Sie anschließend neue Backups.

Posting offengelegt
Ersetzen Sie die Posting-Autorität mit Active oder – als Rückfallebene des Protokolls – mit Owner. Prüfen Sie anschließend die jüngsten Beiträge, Kommentare, Votes und sozialen Custom Operations.
Active offengelegt
Ersetzen Sie Active sofort mit einer nicht kompromittierten Owner-Autorität. Prüfen Sie Überweisungen, Stake, Savings, Delegationen und Governance-Aktivitäten und sichern Sie gefährdete Guthaben.
Memo offengelegt
Ersetzen Sie den öffentlichen Memo-Schlüssel mithilfe der Active-Autorität. Der Austausch schützt die künftige Nutzung. Der offengelegte private Schlüssel kann jedoch weiterhin ältere Memos entschlüsseln, die an den zugehörigen öffentlichen Schlüssel gerichtet waren.
Owner offengelegt
Solange Sie noch die Kontrolle besitzen, ersetzen Sie die Owner-Autorität umgehend über ein vertrauenswürdiges Werkzeug durch frisches, unabhängig erzeugtes Schlüsselmaterial. Tauschen Sie auch alle niedrigeren Autoritäten aus, die möglicherweise gemeinsam damit offengelegt wurden.
Master Key offengelegt
Gehen Sie davon aus, dass alle vier privaten Rollenschlüssel kompromittiert sind, denn der Master Key kann sie erneut erzeugen. Tauschen Sie Owner, Active, Posting und Memo gegen frische Autoritäten aus, die nicht vom offengelegten Master Key abgeleitet wurden.

Prüfen Sie nach dem Austausch die aktuellen On-Chain-Autoritäten des Kontos und seine jüngste Historie. Ersetzen Sie außerdem jedes Backup mit veralteten oder kompromittierten Geheimnissen. Das Löschen eines privaten Schlüssels macht bereits gesendete Signaturen oder Aktionen nicht rückgängig.

Vom Passwort abgeleitete Autoritäten austauschen

Wenn Ihr Owner- oder Master-Geheimnis offengelegt wurde und Sie das Konto noch kontrollieren, kann das Change-Password-Werkzeug von Blurt Wallet die daraus abgeleiteten Autoritäten ersetzen. Sichern Sie das neue Passwort und die neuen Schlüssel zuverlässig, bevor Sie die Änderung abschließen.

Was die Kontowiederherstellung leisten kann – und was nicht

Wenn Sie den Master Key besitzen, kann kompatible Software Ihre Rollenschlüssel daraus erneut erzeugen. Geht ein Schlüssel niedrigerer Autorität verloren, kann der Master Key oder eine nicht kompromittierte höhere Autorität ihn wiederherstellen beziehungsweise ersetzen. Einen allgemeinen Reset per E-Mail für sämtliche verlorenen Geheimnisse gibt es nicht.

Die Kontowiederherstellung des Protokolls ist vor allem für den Fall gedacht, dass ein Angreifer eine kompromittierte Owner-Autorität ersetzt hat. Erforderlich sind eine Anfrage durch das Wiederherstellungskonto, eine neue Owner-Autorität und der Nachweis einer früheren Owner-Autorität aus dem Wiederherstellungszeitraum des Protokolls.

Einen Schlüssel verlieren

Eine Kontowiederherstellung rekonstruiert oder offenbart keinen verlorenen Schlüssel. Normalerweise stellen Sie den Zugang mit Ihrem Master Key, den verbliebenen Autoritäten oder geprüften Backups wieder her.

Owner-Autorität von einem Angreifer geändert

Handeln Sie schnell und kontaktieren Sie das Konto, das On-Chain als Ihr Wiederherstellungskonto eingetragen ist. Dieser Wiederherstellungspartner kann eine Ersatzanfrage unterstützen, ohne Ihre privaten Geheimnisse zu erhalten. Sie müssen dennoch die erforderliche frühere und die neue Owner-Autorität nachweisen.

Öffnen Sie Blurt Account Recovery

Ihre Sicherheitscheckliste

  • Ihr vollständiges Backup enthält den korrekten Kontonamen, den Master Key und alle vier privaten Rollenschlüssel.
  • Es sind mindestens zwei unabhängige Kopien an separaten geschützten Orten vorhanden.
  • Sie haben geprüft, dass jede Kopie lesbar ist und sich jede verwendete Verschlüsselungspassphrase wiederfinden lässt.
  • Regelmäßig genutzte Geräte und dApps erhalten nur die niedrigste Autorität, die sie wirklich benötigen.
  • Sie wissen, wie Sie die aktuellen On-Chain-Autoritäten und das eingetragene Wiederherstellungskonto prüfen.