Hoofdstuk 3

Je sleutels bewaren en beschermen

Je privésleutels vormen het besturingssysteem van je Blurt-account. Een goed beveiligingsplan moet je tegen twee tegengestelde risico’s beschermen: dat iemand anders ze bemachtigt en dat jij je enige bruikbare kopie verliest.

Blurtie beschermt een Master Key, terwijl twee onafhankelijke offline back-ups in aparte kluizen zijn opgeborgen en een phishinghaak wordt afgeweerd.

Bewaar je eerste volledige back-up

De back-up die je tijdens de onboarding van Join downloadt, bevat je accountnaam, Master Key en alle vier de private rolsleutels: Owner, Active, Posting en Memo. Controleer of het bestand opent en de accountnaam en alle onderdelen aanwezig zijn voordat je erop vertrouwt.

Deze geheimen worden lokaal in je browser aangemaakt. Join bewaart geen kopie op de server en kan het bestand niet opnieuw sturen nadat het browsergeheugen is gewist. Een geslaagde download betekent alleen dat het bestand is gemaakt, niet dat het veilig is opgeborgen.

Bouw een robuuste back-up op

Een back-up moet een defecte telefoon of computer, een verloren schijf, diefstal en een plaatselijk incident overleven. Vermijd één enkel storingspunt door onafhankelijke kopieën, locaties en beveiligingsmethoden te combineren.

  • Bewaar meerdere kopieën

    Houd minstens twee volledige back-ups bij op onafhankelijke media. Twee bestanden op hetzelfde apparaat delen nog altijd hetzelfde storingspunt.

  • Scheid de opslaglocaties

    Bewaar één beveiligde kopie offline en een andere op een afzonderlijke, veilige fysieke locatie, zodat één gebeurtenis ze niet allebei kan vernietigen.

  • Controleer of je de back-up kunt terughalen

    Controleer regelmatig of elke kopie toegankelijk en leesbaar is. Plak of importeer geen privésleutel enkel om de opslag te testen.

Je volledige kluisback-up

Archiveer de Master-, Owner-, Active-, Posting- en Memo-geheimen samen in je best beveiligde opslag. Met deze kopie kun je toegang herstellen of bevoegdheden vervangen.

Je dagelijkse toegang

Bewaar op een alledaags apparaat alleen de minimaal benodigde bevoegdheid. Een vertrouwde sociale frontend heeft normaal Posting nodig, terwijl Owner en de volledige back-up offline kunnen blijven.

Bescherm elke back-up

Kies opslag op basis van de risico’s om je heen. Digitale media moeten worden beschermd tegen malware en externe toegang; fysieke kopieën tegen meekijken, brand, water en diefstal.

  • Koppel offline back-upmedia los nadat je ze hebt beschreven en gecontroleerd. Een back-up die permanent verbonden blijft, loopt bij een inbraak op het apparaat hetzelfde risico.
  • Versleutel digitale archieven voordat je ze in gesynchroniseerde of op afstand bereikbare opslag plaatst. Upload het Join-bestand nooit als platte tekst.
  • Vermijd screenshots, gedeelde notities, chatberichten, conceptmails en schermdeling. Kopieën en voorbeelden kunnen blijven bestaan nadat het zichtbare item is verwijderd.
  • Neem bij een papieren kopie de exacte accountnaam en elk teken over. Gebruik een vertrouwde afdrukmethode en bewaar het resultaat op een private, duurzame plek.

Herken gevaarlijke verzoeken

Bij de meeste sleuteldiefstal wordt cryptografie niet gebroken. De eigenaar wordt overgehaald een geheim prijs te geven of software te installeren die het kan lezen.

  • Privésleutels zijn nooit informatie voor support

    Geen enkele legitieme supportmedewerker heeft je privésleutel, Master Key of back-upbestand nodig. Behandel iedereen die er via een privébericht, formulier of gesprek om vraagt als een aanvaller.

  • Controleer de bestemming

    Controleer het volledige domein voordat je een sleutel invoert, gebruik bladwijzers voor vaste diensten en wantrouw gelijkende adressen. HTTPS beschermt de verbinding, maar bewijst niet dat een site betrouwbaar is.

  • Koppel de bevoegdheid aan de handeling

    Voor publiceren en stemmen is normaal Posting nodig. Als een gewone sociale actie om Owner, Active of je Master Key vraagt, moet je stoppen.

  • Beperk de toegang van software

    Installeer wallets en browserextensies alleen vanuit een bron die je hebt gecontroleerd. Klembordtools, externe toegang en schermdeling kunnen geheimen buiten de dApp zelf blootleggen.

Als een privésleutel uitlekt

Publieke sleutels zijn bedoeld om zichtbaar te zijn; er een zien is geen beveiligingsprobleem. Behandel een privésleutel wel als uitgelekt wanneer hij is verstuurd, in een onbetrouwbare dienst geplakt, gefotografeerd, openbaar geüpload of opgeslagen op een apparaat dat iemand anders beheert.

De zichtbare kopie verwijderen volstaat niet. Gebruik een onaangetaste hogere bevoegdheid en een vertrouwd beheerhulpmiddel om de getroffen publieke bevoegdheid te vervangen en maak daarna nieuwe back-ups.

Posting uitgelekt
Gebruik Active, of Owner als noodoplossing van het protocol, om de Posting-bevoegdheid te vervangen. Controleer recente posts, reacties, stemmen en sociale custom operations.
Active uitgelekt
Gebruik een onaangetaste Owner-bevoegdheid om Active onmiddellijk te vervangen. Controleer overboekingen, stake, Savings, delegaties en bestuursactiviteit en beveilig geld dat risico loopt.
Memo uitgelekt
Gebruik Active om de publieke Memo-sleutel te vervangen. De wijziging beschermt toekomstig gebruik, maar de uitgelekte privésleutel kan eerdere memo’s aan de bijbehorende publieke sleutel mogelijk nog ontsleutelen.
Owner uitgelekt
Als je Owner nog beheert, vervang de bevoegdheid dan onmiddellijk door nieuw, onafhankelijk sleutelmateriaal via een vertrouwd hulpmiddel. Vervang ook elke lagere bevoegdheid die tegelijk kan zijn uitgelekt.
Master Key uitgelekt
Ga ervan uit dat alle vier de private rolsleutels zijn aangetast, omdat de Master Key ze opnieuw kan genereren. Vervang Owner, Active, Posting en Memo door nieuwe bevoegdheden die niet van de uitgelekte Master Key zijn afgeleid.

Controleer na de wijziging de actuele bevoegdheden van het account op de blockchain, bekijk de recente geschiedenis en vervang elke back-up met een verouderd of aangetast geheim. Een verwijderde privésleutel kan al uitgezonden handtekeningen of acties niet intrekken.

Van een wachtwoord afgeleide bevoegdheden vervangen

Als je Owner- of Master-geheim is uitgelekt en je het account nog beheert, kan Change Password van Blurt Wallet de van het wachtwoord afgeleide bevoegdheden vervangen. Bewaar het nieuwe wachtwoord en de sleutels veilig voordat je de wijziging voltooit.

Wat accountherstel wel en niet kan

Als je de Master Key nog hebt, kan compatibele software je rolsleutels opnieuw genereren. Verlies je één sleutel van lager niveau, dan kan de Master Key of een onaangetaste hogere bevoegdheid hem opnieuw genereren of vervangen. Er bestaat geen algemene reset per e-mail voor elk verloren geheim.

Accountherstel op protocolniveau is vooral ontworpen voor een aangetaste Owner-bevoegdheid die door een aanvaller is vervangen. Het vereist een verzoek van het herstelaccount, een nieuwe Owner-bevoegdheid en bewijs van een eerdere Owner-bevoegdheid uit het herstelvenster van het protocol.

Een sleutel verliezen

Herstel reconstrueert of onthult een verloren sleutel niet. Je eigen Master Key, resterende bevoegdheden en gecontroleerde back-ups zijn de normale manieren om weer toegang te krijgen.

Owner door een aanvaller gewijzigd

Handel snel en neem contact op met het account dat op de blockchain als je herstelaccount staat. De herstelpartner kan een vervangingsverzoek goedkeuren zonder je private geheimen te ontvangen, maar je moet nog altijd aan de vereiste recente en nieuwe Owner-bevoegdheden voldoen.

Open Blurt Account Recovery

Je beveiligingschecklist

  • Je volledige back-up bevat de juiste accountnaam, Master Key en alle vier de private rolsleutels.
  • Er bestaan minstens twee onafhankelijke kopieën op afzonderlijke beveiligde locaties.
  • Je hebt gecontroleerd of elke kopie leesbaar is en of je een eventuele wachtwoordzin voor versleuteling kunt terugvinden.
  • Dagelijkse apparaten en dApps krijgen alleen de minimaal benodigde bevoegdheid.
  • Je weet hoe je de actuele bevoegdheden en het herstelaccount op de blockchain controleert.