Hoofdstuk 3
Je sleutels bewaren en beschermen
Je privésleutels vormen het besturingssysteem van je Blurt-account. Een goed beveiligingsplan moet je tegen twee tegengestelde risico’s beschermen: dat iemand anders ze bemachtigt en dat jij je enige bruikbare kopie verliest.

Bewaar je eerste volledige back-up
De back-up die je tijdens de onboarding van Join downloadt, bevat je accountnaam, Master Key en alle vier de private rolsleutels: Owner, Active, Posting en Memo. Controleer of het bestand opent en de accountnaam en alle onderdelen aanwezig zijn voordat je erop vertrouwt.
Deze geheimen worden lokaal in je browser aangemaakt. Join bewaart geen kopie op de server en kan het bestand niet opnieuw sturen nadat het browsergeheugen is gewist. Een geslaagde download betekent alleen dat het bestand is gemaakt, niet dat het veilig is opgeborgen.
Bouw een robuuste back-up op
Een back-up moet een defecte telefoon of computer, een verloren schijf, diefstal en een plaatselijk incident overleven. Vermijd één enkel storingspunt door onafhankelijke kopieën, locaties en beveiligingsmethoden te combineren.
Bewaar meerdere kopieën
Houd minstens twee volledige back-ups bij op onafhankelijke media. Twee bestanden op hetzelfde apparaat delen nog altijd hetzelfde storingspunt.
Scheid de opslaglocaties
Bewaar één beveiligde kopie offline en een andere op een afzonderlijke, veilige fysieke locatie, zodat één gebeurtenis ze niet allebei kan vernietigen.
Controleer of je de back-up kunt terughalen
Controleer regelmatig of elke kopie toegankelijk en leesbaar is. Plak of importeer geen privésleutel enkel om de opslag te testen.
Je volledige kluisback-up
Archiveer de Master-, Owner-, Active-, Posting- en Memo-geheimen samen in je best beveiligde opslag. Met deze kopie kun je toegang herstellen of bevoegdheden vervangen.
Je dagelijkse toegang
Bewaar op een alledaags apparaat alleen de minimaal benodigde bevoegdheid. Een vertrouwde sociale frontend heeft normaal Posting nodig, terwijl Owner en de volledige back-up offline kunnen blijven.
Bescherm elke back-up
Kies opslag op basis van de risico’s om je heen. Digitale media moeten worden beschermd tegen malware en externe toegang; fysieke kopieën tegen meekijken, brand, water en diefstal.
Koppel offline back-upmedia los nadat je ze hebt beschreven en gecontroleerd. Een back-up die permanent verbonden blijft, loopt bij een inbraak op het apparaat hetzelfde risico. Versleutel digitale archieven voordat je ze in gesynchroniseerde of op afstand bereikbare opslag plaatst. Upload het Join-bestand nooit als platte tekst. Vermijd screenshots, gedeelde notities, chatberichten, conceptmails en schermdeling. Kopieën en voorbeelden kunnen blijven bestaan nadat het zichtbare item is verwijderd. Neem bij een papieren kopie de exacte accountnaam en elk teken over. Gebruik een vertrouwde afdrukmethode en bewaar het resultaat op een private, duurzame plek.
Herken gevaarlijke verzoeken
Bij de meeste sleuteldiefstal wordt cryptografie niet gebroken. De eigenaar wordt overgehaald een geheim prijs te geven of software te installeren die het kan lezen.
Privésleutels zijn nooit informatie voor support
Geen enkele legitieme supportmedewerker heeft je privésleutel, Master Key of back-upbestand nodig. Behandel iedereen die er via een privébericht, formulier of gesprek om vraagt als een aanvaller.
Controleer de bestemming
Controleer het volledige domein voordat je een sleutel invoert, gebruik bladwijzers voor vaste diensten en wantrouw gelijkende adressen. HTTPS beschermt de verbinding, maar bewijst niet dat een site betrouwbaar is.
Koppel de bevoegdheid aan de handeling
Voor publiceren en stemmen is normaal Posting nodig. Als een gewone sociale actie om Owner, Active of je Master Key vraagt, moet je stoppen.
Beperk de toegang van software
Installeer wallets en browserextensies alleen vanuit een bron die je hebt gecontroleerd. Klembordtools, externe toegang en schermdeling kunnen geheimen buiten de dApp zelf blootleggen.
Als een privésleutel uitlekt
Publieke sleutels zijn bedoeld om zichtbaar te zijn; er een zien is geen beveiligingsprobleem. Behandel een privésleutel wel als uitgelekt wanneer hij is verstuurd, in een onbetrouwbare dienst geplakt, gefotografeerd, openbaar geüpload of opgeslagen op een apparaat dat iemand anders beheert.
De zichtbare kopie verwijderen volstaat niet. Gebruik een onaangetaste hogere bevoegdheid en een vertrouwd beheerhulpmiddel om de getroffen publieke bevoegdheid te vervangen en maak daarna nieuwe back-ups.
- Posting uitgelekt
- Gebruik Active, of Owner als noodoplossing van het protocol, om de Posting-bevoegdheid te vervangen. Controleer recente posts, reacties, stemmen en sociale custom operations.
- Active uitgelekt
- Gebruik een onaangetaste Owner-bevoegdheid om Active onmiddellijk te vervangen. Controleer overboekingen, stake, Savings, delegaties en bestuursactiviteit en beveilig geld dat risico loopt.
- Memo uitgelekt
- Gebruik Active om de publieke Memo-sleutel te vervangen. De wijziging beschermt toekomstig gebruik, maar de uitgelekte privésleutel kan eerdere memo’s aan de bijbehorende publieke sleutel mogelijk nog ontsleutelen.
- Owner uitgelekt
- Als je Owner nog beheert, vervang de bevoegdheid dan onmiddellijk door nieuw, onafhankelijk sleutelmateriaal via een vertrouwd hulpmiddel. Vervang ook elke lagere bevoegdheid die tegelijk kan zijn uitgelekt.
- Master Key uitgelekt
- Ga ervan uit dat alle vier de private rolsleutels zijn aangetast, omdat de Master Key ze opnieuw kan genereren. Vervang Owner, Active, Posting en Memo door nieuwe bevoegdheden die niet van de uitgelekte Master Key zijn afgeleid.
Controleer na de wijziging de actuele bevoegdheden van het account op de blockchain, bekijk de recente geschiedenis en vervang elke back-up met een verouderd of aangetast geheim. Een verwijderde privésleutel kan al uitgezonden handtekeningen of acties niet intrekken.
Van een wachtwoord afgeleide bevoegdheden vervangen
Als je Owner- of Master-geheim is uitgelekt en je het account nog beheert, kan Change Password van Blurt Wallet de van het wachtwoord afgeleide bevoegdheden vervangen. Bewaar het nieuwe wachtwoord en de sleutels veilig voordat je de wijziging voltooit.
Wat accountherstel wel en niet kan
Als je de Master Key nog hebt, kan compatibele software je rolsleutels opnieuw genereren. Verlies je één sleutel van lager niveau, dan kan de Master Key of een onaangetaste hogere bevoegdheid hem opnieuw genereren of vervangen. Er bestaat geen algemene reset per e-mail voor elk verloren geheim.
Accountherstel op protocolniveau is vooral ontworpen voor een aangetaste Owner-bevoegdheid die door een aanvaller is vervangen. Het vereist een verzoek van het herstelaccount, een nieuwe Owner-bevoegdheid en bewijs van een eerdere Owner-bevoegdheid uit het herstelvenster van het protocol.
Een sleutel verliezen
Herstel reconstrueert of onthult een verloren sleutel niet. Je eigen Master Key, resterende bevoegdheden en gecontroleerde back-ups zijn de normale manieren om weer toegang te krijgen.
Owner door een aanvaller gewijzigd
Handel snel en neem contact op met het account dat op de blockchain als je herstelaccount staat. De herstelpartner kan een vervangingsverzoek goedkeuren zonder je private geheimen te ontvangen, maar je moet nog altijd aan de vereiste recente en nieuwe Owner-bevoegdheden voldoen.
Je beveiligingschecklist
Je volledige back-up bevat de juiste accountnaam, Master Key en alle vier de private rolsleutels. Er bestaan minstens twee onafhankelijke kopieën op afzonderlijke beveiligde locaties. Je hebt gecontroleerd of elke kopie leesbaar is en of je een eventuele wachtwoordzin voor versleuteling kunt terugvinden. Dagelijkse apparaten en dApps krijgen alleen de minimaal benodigde bevoegdheid. Je weet hoe je de actuele bevoegdheden en het herstelaccount op de blockchain controleert.