Capítulo 3

Guardar y proteger tus claves

Tus claves privadas son el sistema de control de tu cuenta Blurt. Un buen plan de seguridad debe protegerte frente a dos riesgos opuestos: que otra persona las obtenga y que tú pierdas la única copia utilizable.

Blurtie protege una clave maestra mientras dos copias de seguridad independientes fuera de línea se protegen en bóvedas separadas y se desvía un gancho de phishing.

Guarda tu primera copia de seguridad completa

La copia de seguridad descargada durante la incorporación de Join contiene tu nombre de cuenta, Master Key y las cuatro claves de función privadas: Owner, Active, Posting y Memo. Verifica que el archivo se abra y que tu nombre de cuenta y secciones estén presentes antes de confiar en él.

Esos secretos se crean localmente en tu navegador. Join no guarda una copia del lado del servidor y no puede volver a enviarte el archivo después de que se borra la memoria del navegador. Una descarga exitosa sólo significa que el archivo se produjo, no que esté almacenado de forma segura.

Crea una copia de seguridad resistente

Una copia de seguridad debería sobrevivir a una falla en el teléfono o la computadora, una pérdida de disco, un robo y un accidente local. Evita cualquier punto único de falla combinando copias, ubicaciones y métodos de protección independientes.

  • Mantén varias copias

    Mantener al menos dos copias de seguridad completas en medios independientes. Dos archivos en el mismo dispositivo aún comparten un error.

  • Separar las ubicaciones

    Mantén una copia protegida fuera de línea y otra en una ubicación física segura diferente para que un evento no pueda destruir ambas.

  • Verificar recuperación

    Confirma periódicamente que se pueda acceder y leer cada copia. No pegues ni importes una clave privada simplemente para probar el almacenamiento.

Tu copia de seguridad completa

Guarda los secretos principal, Owner, Active, Posting y Memo juntos en tu almacenamiento más protegido. Esta es la copia utilizada para reconstruir el acceso o rotar las autoridades.

Tu acceso diario

Mantén solo la autoridad mínima necesaria en un dispositivo de rutina. Una interfaz social confiable normalmente necesita Posting, mientras que Owner y la copia de seguridad completa pueden permanecer fuera de línea.

Protege cada copia de seguridad

Elige el almacenamiento en función de las amenazas que te rodean. Los medios digitales necesitan protección contra malware y acceso remoto; Las copias físicas necesitan protección contra la observación, el fuego, el agua y el robo.

  • Desconecte los medios de respaldo fuera de línea después de escribirlos y verificarlos. Dejar una copia de seguridad adjunta permanentemente la expone al mismo compromiso del dispositivo.
  • Cifre los archivos digitales antes de colocarlos en un almacenamiento sincronizado o accesible de forma remota. No cargue el archivo Join de texto sin formato.
  • Evita capturas de pantalla, notas compartidas, mensajes de chat, borradores de correo electrónico y pantalla compartida. Las copias y vistas previas pueden persistir después de eliminar el elemento visible.
  • Si haces una copia en papel, conserva el nombre exacto de la cuenta y cada carácter. Utiliza una ruta de impresión confiable y guarda el resultado en un lugar privado y duradero.

Reconocer solicitudes peligrosas

La mayoría de los robos de claves no rompen la criptografía. Convence al propietario de la cuenta para que revele un secreto o instale un software que pueda leerlo.

  • Las claves privadas nunca son información de soporte

    Ningún agente de soporte legítimo necesita tu clave privada, Master Key o archivo de respaldo. Cualquiera que lo solicite en un mensaje directo, formulario o llamada debe ser tratado como un atacante.

  • comprobar el destino

    Comprueba el dominio completo antes de ingresar una clave, usa marcadores para servicios regulares y desconfía de direcciones similares. HTTPS protege una conexión; no prueba que un sitio sea confiable.

  • Relacionar la autoridad con la acción

    La publicación y la votación normalmente necesitan autoridad Posting. Una acción social rutinaria que solicita Owner, Active o tu Master Key es una razón para detenerte.

  • Limitar el acceso al software

    Instala billeteras y extensiones de navegador solo desde una fuente que haya verificado. Las herramientas del portapapeles, el acceso remoto y el uso compartido de pantalla pueden exponer secretos fuera del propio dApp.

Si se expone una clave privada

Las claves públicas deben ser visibles; Ver una no supone una filtración. Una clave privada debe considerarse expuesta si se envió, se pegó en un servicio que no es de confianza, se fotografió, se cargó públicamente o se almacenó en un dispositivo controlado por otra persona.

Quitar la copia visible no es suficiente. Utiliza una autoridad superior sin concesiones y una herramienta confiable de gestión de autoridades para reemplazar a la autoridad pública afectada y después crea nuevas copias de seguridad.

Posting expuesto
Utiliza la autoridad Active o Owner como protocolo alternativo para reemplazar la autoridad Posting. Revisa publicaciones recientes, comentarios, votos y operaciones sociales personalizadas.
Active expuesto
Utiliza la autoridad Owner sin compromisos para reemplazar la autoridad Active inmediatamente. Revisa las transferencias, las participaciones, los ahorros, las delegaciones y la actividad de gobernanza, y protege los fondos en riesgo.
Memo expuesto
Utiliza la autoridad Active para reemplazar la clave pública Memo. La rotación protege el uso futuro, pero la clave privada expuesta aún puede descifrar memorandos anteriores dirigidos a tu clave pública correspondiente.
Owner expuesto
Si aún lo controlas, reemplaza la autoridad Owner inmediatamente con material clave nuevo y no relacionado a través de una herramienta confiable. También rotar cualquier autoridad inferior que haya podido quedar expuesta con él.
Master Key expuesto
Da por hecho que las cuatro claves de función privadas están comprometidas porque Master Key puede regenerarlas. Sustituye Owner, Active, Posting y Memo a autoridades nuevas que no se deriven del Master Key expuesto.

Después de la rotación, comprueba las autoridades actuales de la cuenta en la cadena, revisa el historial reciente y sustituye cada copia de seguridad que contenga un secreto obsoleto o comprometido. Una clave privada eliminada no puede cancelar firmas o acciones ya transmitidas.

Autoridades rotativas derivadas de contraseñas

Cuando su Owner o su secreto maestro están expuestos y aún controla la cuenta, la herramienta Cambiar contraseña de Blurt Wallet puede reemplazar las autoridades derivadas de la contraseña. Guarda de forma segura la nueva contraseña y claves antes de completar el cambio.

Qué puede (y qué no puede) hacer la recuperación de cuenta

Si conservas el Master Key, un software compatible puede regenerar las claves de cada función. Si pierdes una clave de menor autoridad, el Master Key o una autoridad superior no comprometida puede regenerarla o sustituirla. No existe un restablecimiento universal por correo electrónico para cada secreto perdido.

La recuperación de cuentas del protocolo está pensada principalmente para una autoridad Owner comprometida y sustituida por un atacante. Requiere una solicitud de la cuenta de recuperación, una nueva autoridad Owner y la prueba de una autoridad Owner anterior dentro del periodo de recuperación del protocolo.

perder una clave

La recuperación no reconstruye ni revela una clave perdida. Tus propios Master Key, las autoridades restantes y las copias de seguridad verificadas son las formas normales de restaurar el acceso.

Owner modificado por un atacante

Actúa rápidamente y ponte en contacto con la cuenta que se muestra en la cadena como tu cuenta de recuperación. El socio de recuperación puede respaldar una solicitud de reemplazo sin recibir tus secretos privados, pero aun así debes cumplir con las autoridades Owner nuevas y recientes requeridas.

Abrir Blurt Account Recovery

Tu lista de control de seguridad

  • Tu copia de seguridad completa incluye el nombre de cuenta correcto, Master Key y las cuatro claves de función privadas.
  • Existen al menos dos copias independientes en lugares protegidos separados.
  • Ha verificado que cada copia sea legible y que cualquier frase de contraseña de cifrado sea recuperable.
  • Los dispositivos de rutina y dApps reciben solo la autoridad mínima que necesitan.
  • Sabe cómo inspeccionar las autoridades actuales y la cuenta de recuperación registrada en la cadena.