Capitolo 3
Salvare e proteggere le tue chiavi
Le tue chiavi private sono il sistema di controllo per il tuo account Blurt. Un buon piano di sicurezza deve proteggere da due rischi opposti: qualcun altro li ottiene e tu perdi la tua unica copia utilizzabile.

Salva il tuo primo backup completo
Il backup scaricato durante l'onboarding di Join contiene il nome del tuo account, Master Key e tutte e quattro le chiavi del ruolo privato: Owner, Active, Posting e Memo. Controlla che il file si apra e che il nome dell'account e le sezioni siano presenti prima di fare affidamento su di esso.
Questi segreti vengono creati localmente nel tuo browser. Join non conserva una copia lato server e non può inviarti nuovamente il file dopo che la memoria del browser è stata cancellata. Un download riuscito significa solo che il file è stato prodotto, non che è stato archiviato in modo sicuro.
Crea un backup resiliente
Un backup dovrebbe sopravvivere a un telefono o computer guasto, a un'unità smarrita, a un furto e a un incidente locale. Evita ogni singolo punto di errore combinando copie, posizioni e metodi di protezione indipendenti.
Conserva più copie
Mantenere almeno due backup completi su supporti indipendenti. Due file sullo stesso dispositivo condividono ancora un errore.
Separare le posizioni
Conserva una copia protetta offline e un'altra in un luogo fisico sicuro diverso in modo che un evento non possa distruggerle entrambe.
Verificare il recupero
Confermare periodicamente che ciascuna copia sia accessibile e letta. Non incollare o importare una chiave privata semplicemente per testare l'archiviazione.
Il backup completo del tuo vault
Archivia insieme i segreti Master, Owner, Active, Posting e Memo nel tuo spazio di archiviazione più protetto. Questa è la copia utilizzata per ricostruire l'accesso o ruotare le autorità.
Il tuo accesso quotidiano
Mantieni solo l'autorizzazione minima necessaria su un dispositivo di routine. Un frontend social affidabile normalmente necessita di Posting, mentre Owner e il backup completo possono rimanere offline.
Proteggi ogni copia di backup
Scegli lo spazio di archiviazione in base alle minacce che ti circondano. I media digitali necessitano di protezione da malware e accesso remoto; le copie fisiche necessitano di protezione dall'osservazione, dal fuoco, dall'acqua e dal furto.
Scollegare il supporto di backup offline dopo averlo scritto e verificato. Lasciare un backup collegato in modo permanente lo espone allo stesso compromesso del dispositivo. Crittografa gli archivi digitali prima di inserirli in archivi sincronizzati o accessibili da remoto. Non caricare il file Join di testo normale. Evita screenshot, note condivise, messaggi di chat, bozze di email e condivisione dello schermo. Copie e anteprime possono persistere dopo l'eliminazione dell'elemento visibile. Se fai una copia cartacea, conserva il nome esatto dell'account e ogni carattere. Utilizza un percorso di stampa attendibile e archivia il risultato in un luogo privato e duraturo.
Riconoscere le richieste pericolose
La maggior parte dei furti di chiavi non viola la crittografia. Convince il proprietario dell'account a rivelare un segreto o installare un software in grado di leggerlo.
Le chiavi private non sono mai informazioni di supporto
Nessun agente di supporto legittimo ha bisogno della tua chiave privata, Master Key o file di backup. Chiunque ne richieda uno in un messaggio diretto, un modulo o una chiamata dovrebbe essere trattato come un aggressore.
Controlla la destinazione
Ispeziona l'intero dominio prima di inserire una chiave, utilizza i segnalibri per servizi regolari e diffida degli indirizzi sosia. HTTPS protegge una connessione; non dimostra che un sito sia affidabile.
Abbina l'autorità all'azione
La pubblicazione e il voto normalmente richiedono l'autorizzazione Posting. Un'azione sociale di routine che richiede Owner, Active o il tuo Master Key è un motivo per fermarsi.
Limita l'accesso al software
Installa portafogli ed estensioni del browser solo da una fonte che hai verificato. Gli strumenti degli Appunti, l'accesso remoto e la condivisione dello schermo possono esporre segreti al di fuori di dApp stesso.
Se viene esposta una chiave privata
Le chiavi pubbliche devono essere visibili; vederne uno non è un compromesso. Una chiave privata dovrebbe essere trattata come esposta se è stata inviata, incollata in un servizio non attendibile, fotografata, caricata pubblicamente o archiviata su un dispositivo controllato da qualcun altro.
Rimuovere la copia visibile non è sufficiente. Utilizzare un'autorità superiore senza compromessi e uno strumento di gestione dell'autorità affidabile per sostituire l'autorità pubblica interessata, quindi creare nuovi backup.
- Posting esposto
- Utilizza l'autorità Active o Owner come protocollo fallback per sostituire l'autorità Posting. Esamina post recenti, commenti, voti e operazioni personalizzate sui social.
- Active esposto
- Utilizza l'autorità Owner senza compromessi per sostituire immediatamente l'autorità Active. Esaminare i trasferimenti, le quote, i risparmi, le deleghe e l'attività di governance e proteggere i fondi a rischio.
- Memo esposto
- Utilizza l'autorizzazione Active per sostituire la chiave pubblica Memo. La rotazione protegge l'uso futuro, ma la chiave privata esposta può comunque decrittografare i Memo precedenti indirizzati alla chiave pubblica corrispondente.
- Owner esposto
- Se lo controlli ancora, sostituisci immediatamente l'autorità Owner con materiale chiave nuovo e non correlato tramite uno strumento affidabile. Ruota anche qualsiasi autorità inferiore che potrebbe essere stata esposta con esso.
- Master Key esposto
- Supponiamo che tutte e quattro le chiavi del ruolo privato siano compromesse perché Master Key può rigenerarle. Ruota Owner, Active, Posting e Memo in nuove autorità che non derivano dal Master Key esposto.
Dopo la rotazione, verifica le attuali autorità dell'account sulla catena, ispeziona la cronologia recente e sostituisci ogni backup che contiene un segreto obsoleto o compromesso. Una chiave privata eliminata non può annullare firme o azioni già trasmesse.
Rotazione delle autorità derivate da password
Quando il tuo Owner o il tuo Master secret viene esposto e continui a controllare l'account, lo strumento Cambia password di Blurt Wallet può sostituire le autorità derivate dalla password. Salvare in modo sicuro la nuova password e le chiavi prima di completare la modifica.
Cosa può (e cosa non può) fare il recupero dell'account
Se conservi il Master Key, un software compatibile può rigenerare le chiavi dei diversi ruoli. Se perdi una chiave con autorità inferiore, il Master Key o un’autorità superiore non compromessa può rigenerarla o sostituirla. Non esiste un ripristino universale via e-mail per ogni segreto smarrito.
Il recupero dell’account previsto dal protocollo è pensato soprattutto per un’autorità Owner compromessa e sostituita da un aggressore. Richiede una richiesta da parte dell’account di recupero, una nuova autorità Owner e la prova di una precedente autorità Owner compresa nella finestra di recupero del protocollo.
Perdere una chiave
Il recupero non ricostruisce né rivela una chiave perduta. I tuoi Master Key, le restanti autorità e i backup verificati rappresentano il modo normale per ripristinare l'accesso.
Owner modificato da un utente malintenzionato
Agisci rapidamente e contatta l'account indicato sulla catena come account di recupero. Il partner di recupero può approvare una richiesta di sostituzione senza ricevere i tuoi segreti privati, ma devi comunque soddisfare le autorità Owner recenti e nuove richieste.
La tua lista di controllo per la sicurezza
Il backup completo include il nome account corretto, Master Key e tutte e quattro le chiavi del ruolo privato. Esistono almeno due copie indipendenti in luoghi protetti separati. Hai verificato che ogni copia sia leggibile e che qualsiasi passphrase di crittografia sia recuperabile. I dispositivi di routine e dApps ricevono solo l'autorizzazione minima di cui hanno bisogno. Sai come ispezionare le autorità attuali e l'account di recupero registrato on-chain.