[{"data":1,"prerenderedAt":41},["ShallowReactive",2],{"blog-content-ru-secure-web3-accounts-with-nfc-cards":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":22},"secure-web3-accounts-with-nfc-cards","Как защитить свои Web3-аккаунты с помощью NFC-карт: полное руководство","NFC-карта превращает «то, что вы знаете» в «то, что вы держите в руках». Вот как аутентификация касанием шаг за шагом укрепляет ваши Web3-аккаунты — и от чего она защищает, а от чего нет.","Как защитить свои Web3-аккаунты с помощью NFC-карт: как аутентификация касанием добавляет аппаратный фактор, пошаговая настройка, а также от чего NFC-карта защищает, а от чего нет.","\u003Cp>Чтобы защитить свои Web3-аккаунты с помощью NFC-карты, используйте карту как физический фактор «то, что вы держите в руках»: кошелёк должен коснуться её, прежде чем разблокироваться или подписать транзакцию. Тогда украденный пароль, утёкшая seed-фраза или скомпрометированное устройство сами по себе больше не позволят вывести ваши средства, потому что злоумышленнику потребуется ещё и физическая карта. Коротко говоря: выберите подходящий тип карты под свою задачу, свяжите её с кошельком, включите аутентификацию касанием, продумайте план резервного копирования и всегда проверяйте транзакцию, прежде чем коснуться картой.\u003C\u002Fp>\n\u003Cp>Это руководство сначала проясняет частую путаницу между двумя совершенно разными видами NFC-карт, а затем фокусируется на использовании карты как аппаратного фактора. В качестве наглядного примера мы используем \u003Ca href=\"\u002Fnfc-card\">WATS NFC Metal Card\u003C\u002Fa>, но принципы применимы к любой карте-компаньону с аутентификацией касанием.\u003C\u002Fp>\n\u003Ch2>Сначала разберитесь, какой тип NFC-карты у вас есть\u003C\u002Fh2>\n\u003Cp>«NFC-карта» описывает способ подключения, а не модель безопасности. Две категории карт используют один и тот же жест касания, но выполняют совершенно разные задачи, и их путаница ведёт к неверным решениям по безопасности.\u003C\u002Fp>\n\u003Ch3>Карты для холодного хранения ключей\u003C\u002Fh3>\n\u003Cp>Холодная NFC-карта, например Tangem, действительно хранит ваши приватные ключи на защищённом элементе внутри карты и подписывает транзакции офлайн. Ключи никогда не покидают карту, seed-фразы часто нет вовсе, и сама карта и есть кошелёк. Если вы потеряете все копии такой карты и у вас нет резервной, вы можете лишиться доступа к средствам, которыми она управляет. Такие карты — это форма холодного хранения.\u003C\u002Fp>\n\u003Ch3>Карты-компаньоны с аутентификацией касанием\u003C\u002Fh3>\n\u003Cp>Карта-компаньон, например \u003Ca href=\"\u002Fnfc-card\">WATS NFC Metal Card\u003C\u002Fa>, \u003Cstrong>не\u003C\u002Fstrong> хранит ваши приватные ключи и \u003Cstrong>не\u003C\u002Fstrong> является холодным кошельком. Ваши ключи остаются внутри ваших некастодиальных приложений WATS. Карта — это физический фактор: когда кошелёк просит вас коснуться картой, она подтверждает, что вы физически ею владеете, и тем самым авторизует разблокировку или подпись. Считайте её аппаратным ключом для ваших аккаунтов, а не хранилищем, где лежат ваши монеты.\u003C\u002Fp>\n\u003Cp>Это руководство посвящено второму сценарию: \u003Cstrong>использованию NFC-карты как аппаратного фактора\u003C\u002Fstrong> для укрепления аккаунтов, которыми вы уже управляете в программном кошельке. Если же ваша цель — офлайн-хранение в холоде, то подходящим инструментом будет карта для холодного хранения ключей или отдельное аппаратное устройство вроде Ledger, а наш обзор о том, \u003Ca href=\"\u002Fblog\u002Fare-metal-crypto-wallets-worth-it\">стоят ли металлические крипто-кошельки своих денег\u003C\u002Fa>, станет лучшей отправной точкой.\u003C\u002Fp>\n\u003Ch2>Почему аппаратный фактор действительно помогает\u003C\u002Fh2>\n\u003Cp>Большинство Web3-аккаунтов защищены единственным секретом: паролем, PIN-кодом или seed-фразой. Всё, что решительный злоумышленник может скопировать удалённо, — это единая точка отказа. Добавьте физическую карту — и вы разделите аутентификацию на две категории, которые трудно скомпрометировать одновременно: «то, что вы знаете» (ваш способ разблокировки) и «то, что вы держите в руках» (карта). Это та же логика, что стоит за \u003Ca href=\"\u002Fblog\u002Fhardware-2fa-crypto-wallet\">аппаратной двухфакторной аутентификацией для крипто-кошелька\u003C\u002Fa>, только реализованная касанием вместо подключаемого донгла.\u003C\u002Fp>\n\u003Cp>На практике это означает, что злоумышленник, который выманил ваш пароль фишингом, клонировал вашу SIM-карту или получил несколько минут наедине с вашим на вид разблокированным телефоном, всё равно не сможет одобрить действие с крупной суммой, потому что карты у него нет. Это существенный шаг вперёд по сравнению с аккаунтом, защищённым только паролем.\u003C\u002Fp>\n\u003Ch2>От чего NFC-карта защищает (и от чего нет)\u003C\u002Fh2>\n\u003Cp>Честность в отношении модели угроз имеет значение. Аппаратный фактор мощно противостоит одним атакам и почти бесполезен против других. Не позволяйте карте создавать у вас ложную уверенность.\u003C\u002Fp>\n\u003Ch3>Угрозы, которые смягчает карта с аутентификацией касанием\u003C\u002Fh3>\n\u003Cul>\n\u003Cli>\u003Cstrong>Удалённое вредоносное ПО само по себе.\u003C\u002Fstrong> Программа, попавшая на ваше устройство, не может коснуться картой, которой физически не обладает, а значит, не может завершить действие, требующее касания.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Подмена SIM-карты и кража пароля.\u003C\u002Fstrong> Захват вашего номера телефона или угадывание пароля сами по себе больше не дают доступа, потому что недостающий фактор — это физический объект, который нельзя скопировать по воздуху.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Случайный доступ к устройству.\u003C\u002Fstrong> Тот, кто на минуту схватил ваш телефон, или любопытный сосед по квартире не смогут подписать транзакцию, не имея при себе карты, которая хранится отдельно от устройства.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Повторное использование учётных данных.\u003C\u002Fstrong> Если пароль, который вы использовали повторно, утёк в результате никак не связанной утечки, его самого по себе всё равно недостаточно, чтобы вывести средства.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch3>Что она НЕ останавливает полностью\u003C\u002Fh3>\n\u003Cul>\n\u003Cli>\u003Cstrong>Слепую подпись вредоносной транзакции.\u003C\u002Fstrong> Если мошеннический dApp обманом заставит вас одобрить вредоносную транзакцию и вы коснётесь картой для подтверждения, карта честно авторизует ровно то, что вы одобрили. Карта подтверждает \u003Cem>вас\u003C\u002Fem>, а не честность запроса. Вам по-прежнему нужно читать то, что вы подписываете.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Потерю единственной копии карты.\u003C\u002Fstrong> Физический фактор, который вы не можете заменить, становится физической точкой отказа. Без плана восстановления или второй карты потерянная карта может закрыть вам доступ к этому фактору.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Принуждение или кражу обоих факторов сразу.\u003C\u002Fstrong> Если кто-то заберёт ваше устройство и вашу карту одновременно или заставит вас коснуться картой, второй фактор больше не помогает. Физическое разделение — часть защиты.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Компрометацию самих ключей.\u003C\u002Fstrong> Если ваша seed-фраза уже раскрыта где-то ещё, злоумышленник сможет импортировать её в собственный кошелёк полностью в обход вашей карты. Карта-компаньон охраняет доступ к \u003Cem>вашему\u003C\u002Fem> приложению; она не может «отменить утечку» секрета, который уже покинул его.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Вывод: карта с аутентификацией касанием превосходно блокирует удалённых и случайных злоумышленников, но она не заменяет внимательную подпись и хорошую гигиену seed-фразы. Она поднимает планку, но не снимает с вас ответственности.\u003C\u002Fp>\n\u003Ch2>Как защитить свои Web3-аккаунты с помощью NFC-карты: пошагово\u003C\u002Fh2>\n\u003Cp>Выполните эти шесть шагов по порядку. Они повторяют процесс настройки \u003Ca href=\"\u002Fnfc-card\">WATS NFC Metal Card\u003C\u002Fa>, и та же схема применима к большинству карт-компаньонов.\u003C\u002Fp>\n\u003Col>\n\u003Cli>\u003Cstrong>Выберите тип карты под свою задачу.\u003C\u002Fstrong> Сначала решите, нужен ли вам аппаратный фактор для существующего программного кошелька или настоящее офлайн-хранение в холоде. Для укрепления повседневных аккаунтов, которыми вы активно пользуетесь, подойдёт карта-компаньон с аутентификацией касанием вроде карты WATS; для глубокого холодного хранения средств, к которым вы редко прикасаетесь, выбирайте карту или аппаратное устройство, хранящее ключи. Правильное решение на старте избавит вас от разочарования из-за неподходящего инструмента позже.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Установите приложение кошелька.\u003C\u002Fstrong> Установите некастодиальный кошелёк, с которым работает карта. Для карты WATS это \u003Ca href=\"\u002Fdownload\">WATS Mobile App\u003C\u002Fa> на iOS 15+ или Android 9+, поддерживающее биометрическую разблокировку и подпись касанием по NFC. Создайте или импортируйте кошелёк и убедитесь, что вы надёжно записали все данные для восстановления, прежде чем добавлять сверху аппаратный фактор.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Свяжите карту (касание).\u003C\u002Fstrong> Откройте раздел карты или безопасности в приложении и следуйте процессу связывания, поднося карту к задней части телефона по запросу, чтобы NFC-чип был считан. Связывание привязывает эту конкретную физическую карту к вашему кошельку, чтобы будущие касания распознавались. Если касание не регистрируется, переместите карту над NFC-антенной телефона и попробуйте снова.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Включите аутентификацию касанием \u002F подпись касанием.\u003C\u002Fstrong> Включите настройку, которая требует касания картой для разблокировки кошелька или подтверждения подписи. С этого момента чувствительные действия запрашивают физическую карту в дополнение к вашей биометрии или PIN-коду — именно тот двухфакторный апгрейд, который вам нужен. Решите, какие действия должны требовать касания, исходя из того, насколько строгую защиту вы хотите.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Настройте план резервного копирования и восстановления.\u003C\u002Fstrong> Поскольку карта — это физический фактор, спланируйте её потерю заранее. Храните метод восстановления кошелька в безопасности и офлайн, а если продукт продаётся в комплекте, храните вторую карту в отдельном надёжном месте, чтобы одна потеря не закрыла вам доступ. Карта WATS продаётся в комплекте из нескольких карт как раз для того, чтобы у вас была запасная.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Практикуйте безопасную подпись (проверяйте транзакцию, прежде чем коснуться картой).\u003C\u002Fstrong> Касание — это ваше финальное подтверждение, так к нему и относитесь. Прежде чем коснуться, прочитайте детали транзакции: получателя, сумму, сеть и любые разрешения на токены. Если что-то выглядит неправильно или неожиданно, не касайтесь. Аппаратный фактор помогает только тогда, когда вы отказываетесь авторизовывать плохие запросы.\u003C\u002Fli>\n\u003C\u002Fol>\n\u003Cp>Пошаговое руководство под конкретный продукт со скриншотами смотрите в нашей статье о том, \u003Ca href=\"\u002Fblog\u002Fhow-to-set-up-nfc-metal-card\">как настроить NFC Metal Card\u003C\u002Fa>, а для более глубокого разбора конструкции карты и безопасности чипа см. \u003Ca href=\"\u002Fblog\u002Fnfc-metal-card-security\">безопасность NFC Metal Card\u003C\u002Fa>.\u003C\u002Fp>\n\u003Ch2>Что делает карту-компаньон заслуживающей доверия\u003C\u002Fh2>\n\u003Cp>Не все NFC-карты одинаково серьёзны. Оценивая карту как аппаратный фактор, смотрите и на чип, и на корпус.\u003C\u002Fp>\n\u003Cp>Со стороны чипа WATS NFC Metal Card использует чип NTAG 216 (NFC Forum Type 4) с AES-128 и работает по ISO\u002FIEC 14443 на частоте 13,56 МГц. Это устоявшиеся, стандартизированные спецификации NFC, и AES-128 обеспечивает аутентификацию, а не оставляет касание лёгким для клонирования. Что особенно важно, чип аутентифицирует; он не хранит ваши приватные ключи, которые остаются в некастодиальных приложениях WATS.\u003C\u002Fp>\n\u003Cp>Со стороны корпуса аппаратный фактор полезен лишь тогда, когда он выдерживает повседневную жизнь. Карта WATS имеет размер кредитной карты формата CR-80 из стали (около 22 г) или поликарбоната (около 5 г), водонепроницаема по стандарту IP68, прочна по MIL-STD-810 в широком диапазоне температур и защищена от электромагнитных помех. Карта, которую можно носить в кошельке, не оберегая её, — это карта, которую вы действительно будете держать при себе, а в этом и весь смысл физического фактора.\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\n\u003Ctr>\u003Cth>Тип карты\u003C\u002Fth>\u003Cth>Где хранятся ключи\u003C\u002Fth>\u003Cth>Основная задача\u003C\u002Fth>\u003Cth>Если вы её потеряете\u003C\u002Fth>\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>Карта-компаньон с аутентификацией касанием (например, WATS NFC Metal Card)\u003C\u002Ftd>\u003Ctd>В вашем некастодиальном приложении, а не на карте\u003C\u002Ftd>\u003Ctd>Физический фактор для разблокировки и подписи\u003C\u002Ftd>\u003Ctd>Восстановление через метод восстановления кошелька или запасную карту\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Карта для холодного хранения ключей (например, Tangem)\u003C\u002Ftd>\u003Ctd>На защищённом элементе карты\u003C\u002Ftd>\u003Ctd>Хранить ключи и подписывать офлайн\u003C\u002Ftd>\u003Ctd>Восстановление с резервной карты; карта и есть кошелёк\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Ch2>Где карта-компаньон вписывается наряду с другими средствами безопасности WATS\u003C\u002Fh2>\n\u003Cp>Карта с аутентификацией касанием — это один слой, и она естественно сочетается с другими. В WATS Mobile App она находится поверх биометрической разблокировки и push-уведомлений, так что вы и авторизуете действия физически, и получаете о них оповещения. Стоит чётко проговорить, как карта соотносится с другими продуктами WATS. Все продукты WATS являются некастодиальными: расширение Chrome, мобильное приложение и \u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> — все они оставляют ключи у вас, и WATS не хранит ключей. Отличительная особенность самого Hot Wallet — это единый токен комиссии ATS, благодаря которому каждое действие оплачивается одним токеном, а не отдельным нативным газом в каждой сети. NFC-карта — это слой иного рода: физический фактор владения, который привязывается к одному устройству и работает только с этим телефоном как аппаратная 2FA с аутентификацией касанием. Вы можете извлечь пользу из каждого из них, и они решают разные задачи. Если вы хотите увидеть полную картину того, как эти части сочетаются, наш \u003Ca href=\"\u002Fsecurity\">обзор безопасности\u003C\u002Fa> раскладывает всё по полочкам.\u003C\u002Fp>\n\u003Ch2>Распространённые ошибки, которых стоит избегать\u003C\u002Fh2>\n\u003Cul>\n\u003Cli>\u003Cstrong>Считать карту-компаньон холодным хранилищем.\u003C\u002Fstrong> Она аутентифицирует; она не хранит ключи. Если вам нужно офлайн-хранение ключей, это другой продукт.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Хранить единственную карту вместе с телефоном.\u003C\u002Fstrong> Два фактора, лежащие в одном кармане, — это фактически один фактор. Разделите их.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Пропускать план восстановления.\u003C\u002Fstrong> Физический фактор без резервной копии — это блокировка, которая только и ждёт своего часа. Продумайте восстановление, прежде чем полагаться на карту.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Касаться, не читая.\u003C\u002Fstrong> Карта подтверждает ваше намерение. Если вы касаетесь на автопилоте, вы всё равно можете авторизовать вредоносную транзакцию.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Ch2>Итог\u003C\u002Fh2>\n\u003Cp>NFC-карта защищает ваши Web3-аккаунты, добавляя физический фактор «то, что вы держите в руках», так что украденный пароль, подменённая SIM-карта или одинокая вредоносная программа больше не смогут подписать транзакцию за вас. Сначала убедитесь, что у вас правильный тип карты: карта-компаньон с аутентификацией касанием вроде \u003Ca href=\"\u002Fnfc-card\">WATS NFC Metal Card\u003C\u002Fa> укрепляет программный кошелёк, чьи ключи остаются в ваших некастодиальных приложениях, тогда как карта для холодного хранения ключей предназначена для офлайн-хранения. Выберите правильный тип, установите кошелёк, свяжите карту, включите подпись касанием, спланируйте восстановление и всегда проверяйте транзакцию, прежде чем коснуться картой. Сделайте это — и карта заметно поднимет вашу планку безопасности, при условии что вы помните: она защищает доступ, а не честность того, что вы одобряете.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"Хранит ли NFC-карта мои приватные ключи или мою криптовалюту?","Это зависит от типа карты. Карта для холодного хранения ключей, такая как Tangem, хранит ваши ключи на карте и подписывает офлайн. Карта-компаньон с аутентификацией касанием, такая как WATS NFC Metal Card, не хранит ключи и не держит криптовалюту; ваши ключи остаются в некастодиальных приложениях WATS, а карта лишь выступает физическим фактором, который авторизует разблокировку и подпись.",{"q":14,"a":15},"Что произойдёт, если я потеряю свою NFC-карту?","С картой-компаньоном её потеря убирает ваш физический фактор, но не ваши средства, потому что ключи находятся в приложении кошелька, и вы восстанавливаете доступ через метод восстановления кошелька. Именно поэтому карта WATS продаётся в комплекте, чтобы вы могли держать запасную в отдельном месте. С картой для холодного хранения ключей карта и есть кошелёк, поэтому для восстановления доступа вам нужно восстановиться с резервной карты.",{"q":17,"a":18},"Может ли NFC-карта уберечь меня от фишинга или подписи мошеннической транзакции?","Нет, и важно не думать иначе. Если вы одобряете вредоносную транзакцию, карта честно авторизует ровно то, что вы подтвердили, потому что она проверяет, что присутствуете именно вы, а не то, безопасен ли запрос. Карта блокирует удалённых и случайных злоумышленников, но вам по-прежнему нужно читать получателя, сумму и разрешения, прежде чем коснуться картой.",{"q":20,"a":21},"Чем касание NFC-картой отличается от обычного пароля или seed-фразы?","Пароль или seed-фраза — это то, что вы знаете, и решительный злоумышленник может скопировать это удалённо через фишинг или утечку. NFC-карта — это то, что вы держите в руках, физический объект, который нельзя скопировать по воздуху. Требование обоих означает, что злоумышленнику нужны и ваше знание, и ваша физическая карта одновременно, а это гораздо сложнее, чем скомпрометировать единственный секрет.",[23,26,29,32,35,38],{"title":24,"body":25},"Выберите тип карты под свою задачу","Решите, нужен ли вам аппаратный фактор для существующего программного кошелька или настоящее офлайн-хранение в холоде. Карта-компаньон с аутентификацией касанием вроде WATS NFC Metal Card подходит для повседневных аккаунтов, которыми вы активно пользуетесь, тогда как хранящая ключи холодная карта подходит для глубокого холодного хранения. Правильное решение на старте избавляет от разочарования из-за неподходящего инструмента позже.",{"title":27,"body":28},"Установите приложение кошелька","Установите некастодиальный кошелёк, с которым работает карта; для карты WATS это WATS Mobile App на iOS 15+ или Android 9+, с биометрической разблокировкой и подписью касанием по NFC. Создайте или импортируйте кошелёк и убедитесь, что вы надёжно записали все данные для восстановления, прежде чем добавлять сверху аппаратный фактор.",{"title":30,"body":31},"Свяжите карту (касание)","Откройте раздел карты или безопасности в приложении и следуйте процессу связывания, поднося карту к задней части телефона по запросу, чтобы NFC-чип был считан. Связывание привязывает эту конкретную карту к вашему кошельку, чтобы будущие касания распознавались. Если касание не регистрируется, переместите карту над NFC-антенной телефона и попробуйте снова.",{"title":33,"body":34},"Включите аутентификацию касанием \u002F подпись касанием","Включите настройку, которая требует касания картой для разблокировки кошелька или подтверждения подписи. Теперь чувствительные действия запрашивают физическую карту в дополнение к вашей биометрии или PIN-коду, обеспечивая двухфакторный апгрейд. Выберите, какие действия должны требовать касания, исходя из того, насколько строгой вы хотите видеть свою защиту.",{"title":36,"body":37},"Настройте план резервного копирования и восстановления","Поскольку карта — это физический фактор, спланируйте её потерю заранее. Храните метод восстановления кошелька в безопасности и офлайн, а если продукт поставляется в комплекте, храните вторую карту в отдельном надёжном месте. Карта WATS поставляется в комплекте из нескольких карт как раз для того, чтобы у вас была запасная.",{"title":39,"body":40},"Практикуйте безопасную подпись (проверяйте транзакцию, прежде чем коснуться картой)","Относитесь к касанию как к вашему финальному подтверждению. Прежде чем коснуться, прочитайте получателя, сумму, сеть и любые разрешения на токены, и если что-то выглядит неправильно или неожиданно, не касайтесь. Аппаратный фактор защищает вас только в том случае, если вы отказываетесь авторизовывать плохие запросы.",1784634301078]