Điều gì thực sự chặn được một giao dịch

·6 phút đọc·Bởi SSP Editorial Team
Ảnh bìa SSP Academy: điều gì thực sự chặn được một giao dịch

Điều gì thực sự chặn được một giao dịch

Sản phẩm lưu ký nào cũng có một trang tính năng liệt kê các biện pháp kiểm soát: danh sách được phép, hạn mức chi tiêu, khóa thời gian, luồng phê duyệt, giới hạn IP. Tất cả đều có thật, và tất cả đều hữu ích. Nhưng chúng không cùng một loại, và coi chúng như có thể thay thế nhau chính là cách các tổ chức kết thúc với một mô hình bảo mật yếu hơn những gì tiếp thị ngụ ý.

Có một câu hỏi tách bạch chúng gọn ghẽ: nếu mọi phần mềm trong hệ thống đều sai hoặc thù địch, biện pháp này liệu còn đứng vững?

Với phần lớn danh sách, câu trả lời là không. Với đúng một biện pháp, câu trả lời là có. Bài này nói về việc phân biệt chúng.

Ba lớp, không phải một

Giữa việc ai đó muốn chuyển tiền và việc tiền thực sự chuyển đi, SSP Enterprise có ba rào chắn riêng biệt. Chúng hỏng theo những cách khác nhau, và biết cái nào là cái nào chính là toàn bộ vấn đề.

Ba lớp đứng giữa một yêu cầu và một giao dịch đã thanh toán

Các lớp không được xếp theo mức hữu ích. Chúng được xếp theo thứ cần có để đánh bại chúng.

Lớp 1: lớp điều phối

Đây là cỗ máy chính sách, và phần lớn tính năng sống ở đó. SSP Enterprise hỗ trợ danh sách địa chỉ được phép, giới hạn theo loại điểm đến, khóa thời gian làm chậm các giao dịch vượt ngưỡng giá trị, quy tắc đòi quản trị viên phê duyệt trên một mức tiền, và giới hạn IP với quyền truy cập tổ chức. Các mẫu chính sách cho bạn những thiết lập sẵn hợp lý, sau đó hiện hình thành các quy tắc thật, có thể chỉnh sửa.

Những thứ này làm việc thật. Một danh sách được phép ngăn một địa chỉ gõ sai thậm chí trở thành đề xuất. Một khóa thời gian cho đội ngân quỹ một cửa sổ để nhận ra điều gì đó không ổn. Một quy tắc phê duyệt biến một lệnh chuyển lớn thành cuộc trao đổi giữa hai người thay vì buổi chiều của một người.

Thứ chúng không phải là cưỡng chế lưu ký. Các quy tắc này sống trong phần mềm của SSP và được máy chủ của SSP đánh giá. Chúng không phải một phần của địa chỉ kho, và blockchain chưa bao giờ nghe nói về chúng. Nếu cỗ máy chính sách bị vượt qua — do lỗi, do máy chủ bị xâm phạm, hay do người vận hành thù địch — thì các quy tắc đơn giản là không áp dụng.

Chúng tôi nói thẳng điều này vì lựa chọn còn lại tệ hơn. Một đội tin rằng danh sách được phép của mình là bảo đảm lưu ký sẽ chọn ngưỡng theo niềm tin ấy, và đó đúng là sai lầm biến một sự cố có thể vượt qua thành một sự cố không thể.

Lớp 2: thiết bị của bạn

Rào chắn thứ hai là cặp thiết bị mà mỗi người ký nắm giữ, và nó mạnh hơn rào thứ nhất ở một điểm quan trọng: nó cũng không tin SSP.

Khi một đề xuất tới tay người ký, thiết bị của họ giải mã các byte thô của giao dịch ngay tại chỗ và so kết quả với những gì đang hiển thị. Người nhận, số tiền, token — đọc ra từ byte, chứ không lấy từ mô tả của máy chủ. Trên Solana, phép so sánh này là minh nhiên và không khoan nhượng: nếu các byte đã giải mã mâu thuẫn với nội dung hiển thị, việc ký bị chặn cứng chứ không chỉ cảnh báo, vì một sai lệch ở đó cho thấy một cuộc tấn công đang diễn ra chứ không phải trục trặc kết xuất.

Thiết bị cũng áp trần độc lập của riêng nó lên khoản hoàn phí. Relay đề xuất mức phí; ví từ chối ký mức vượt quá một giá trị tối đa ghi cứng trong mã, bất kể relay tuyên bố gì, qua đó chặn mọi cách rút tiền theo đường phí ngay cả khi relay hoàn toàn thù địch. Mô phỏng cũng chạy trước khi phê duyệt, thực thi đề xuất trên trạng thái chuỗi hiện thời để màn hình xem lại có thể cho thấy giao dịch thực sự sẽ làm gì; điều đó đến cùng mô phỏng giao dịch và cảnh báo rủi ro.

Lớp này đánh bại một máy chủ bị xâm phạm. Thứ nó không đánh bại được là một thiết bị bị xâm phạm, hoặc một người ký phê duyệt mà không đọc. Nó cũng cần cả hai thiết bị của người ký, và đó là lý do cơ chế 2-trên-2 cho mỗi người có ý nghĩa: lớp 2 chỉ mạnh bằng thiết bị yếu hơn trong hai cái, mà chúng được chọn là hai loại phần cứng khác nhau một cách có chủ ý.

Lớp 3: chuỗi

Rào chắn thứ ba là rào duy nhất còn đứng khi mọi thứ khác đã sụp.

Địa chỉ của một kho được dẫn xuất từ tập người ký và ngưỡng phê duyệt. Một giao dịch không mang đủ số chữ ký hợp lệ không phải là giao dịch bị từ chối — nó là giao dịch vô hiệu. Mọi nút trên mạng độc lập đi tới cùng kết luận, và không mức độ truy cập nào vào hạ tầng của SSP làm thay đổi phép toán ấy.

Đó là lý do ngưỡng là con số đáng suy nghĩ nhất khi bạn tạo một kho, và là lý do nó không sửa được về sau. Thiết lập kho doanh nghiệp đầu tiên của bạn bàn về cơ chế; 2-trên-2 so với 2-trên-3 và m-trên-n bàn về cách chọn con số.

Mỗi lớp hỏng ở đâu

Đặt các kiểu hỏng cạnh nhau khiến công việc thiết kế trở nên hiển nhiên.

Tình huốngLớp điều phốiThiết bị của bạnChuỗi
Người ký gõ sai một địa chỉChặn đượcChặn được nếu họ đọcKhông bận tâm
Người ký bị lừa đảo dẫn tới phê duyệtChặn nếu không nằm trong danh sách được phépCho thấy sự thật; họ vẫn có thể phê duyệtKhông bận tâm
Relay của SSP bị xâm phạmHỏngTrụ được — byte được giải mã tại chỗTrụ được
Cỗ máy chính sách của SSP có lỗiHỏngTrụ đượcTrụ được
Laptop của một người ký bị xâm phạmKhông thiết kế cho việc nàyMột phần — điện thoại vẫn kiểm traTrụ được
Kẻ tấn công nắm ít hơn M người kýKhông thiết kế cho việc nàyTrụ đượcTrụ được
Kẻ tấn công nắm M người ký trở lênHỏngHỏngHỏng

Dòng cuối là cái đáy trung thực của mô hình. Multisig bảo vệ trước việc một thiểu số người ký của bạn bị xâm phạm. Nó không bảo vệ trước một đa số, và không sản phẩm nào có thể tuyên bố ngược lại mà không nói dối. Vì vậy ngưỡng và tính độc lập của những người ký quan trọng hơn bất kỳ danh sách tính năng nào.

Điều này có nghĩa gì với cách bạn dựng mọi thứ

Hãy thiết kế kho sao cho nó an toàn chỉ với lớp 3. Chọn ngưỡng và tập người ký như thể cỗ máy chính sách không tồn tại. Nếu câu trả lời khiến bạn thấy bất an, cách sửa là một ngưỡng khác hoặc những người ký khác — không phải thêm chính sách.

Rồi thêm chính sách cho những việc chính sách làm giỏi. Danh sách được phép bắt lỗi con người. Khóa thời gian mua thời gian phản ứng. Quy tắc phê duyệt tạo thêm một cặp mắt cho những khoản lớn. Đó là những cải tiến quy trình và chúng thực sự giảm sự cố; chỉ là chúng không phải thứ đứng giữa kẻ tấn công và ngân quỹ của bạn.

Giữ những người ký thật sự độc lập. Hai người ký trên cùng một laptop, trong cùng tòa nhà, với cùng một dàn xếp khôi phục, gần với một người ký hơn là hai. Sức mạnh của lớp 3 đến từ độ khó của việc xâm phạm M con người riêng biệt với M cặp thiết bị riêng biệt.

Hãy khiến người ký thực sự đọc màn hình xem lại. Lớp 2 là rào duy nhất có thể bắt được một đề xuất trông hợp lệ nhưng sai, và nó chỉ hiệu quả nếu một con người thực sự để tâm tới thứ mà thiết bị của họ đã giải mã. Một vòng đi–về được diễn thử lúc tạo kho giúp xây thói quen ấy khi chưa có gì bị đặt cược.

Hãy hỏi các nhà cung cấp lưu ký khác đúng câu hỏi này. Dù bạn dùng SSP hay không, khung tư duy này chuyển được: với từng biện pháp trên trang tính năng, hãy hỏi nó có trụ được khi chính phần mềm của nhà cung cấp sai hay không. Câu trả lời thường rất khai sáng, và một nhà cung cấp trả lời rõ ràng đang nói với bạn điều gì đó tốt về cách họ tư duy.

Về những cách một thiết lập nhiều khóa bị phá hoại trên thực tế, các kiểu hỏng của multisig và cách SSP giảm nhẹ chúng đi qua từng cái một, còn SSP Enterprise: kho multisig cho đội nhóm là bức tranh tổng quan về cách các mảnh khớp vào nhau.

Chia sẻ bài viết này

Bài viết liên quan