WATS Wallet logoWATS Wallet
Teknik8 dk okuma

Kripto için Donanımsal 2FA: Bir Dokunma Kartı Yazılımsal Bir Cüzdanı Nasıl Güvenceye Alır

Yazılımsal cüzdanlar hızlıdır ama çevrimiçi yaşar. Fiziksel bir dokunma kartı, biyometrik kilit açmanızın üstüne donanımsal bir ikinci faktör — elinizde tuttuğunuz bir şey — ekler. İşte donanımsal 2FA'nın nasıl çalıştığı ve soğuk saklamadan nasıl ayrıldığı.

İki faktörlü kimlik doğrulama, basit bir özü olan eski bir fikirdir: kim olduğunuzu kanıtlamak için bildiğiniz bir şeyi, olduğunuz bir şeyi ve sahip olduğunuz bir şeyi birleştirin. Kripto cüzdanları, gerçek donanımı bu karışıma getirmekte yavaş kaldı. Çoğu yazılımsal cüzdan bir paroleye ya da bir biyometriye dayanır — tek bir faktör, üstelik kendisi çevrimiçi olan bir telefonda tamamen yaşayan. Bir donanımsal ikinci faktör, elinizde tutmanız ve dokundurmanız gereken fiziksel bir şey ekleyerek bu denklemi değiştirir. WATS NFC Metal Card tam olarak bu türden bir faktördür ve bu makale, donanımsal 2FA'nın bir cüzdan için nasıl çalıştığını, neye karşı koruduğunu ve — bir o kadar önemlisi — neye karşı korumadığını anlatıyor.

Bir cüzdan için "donanımsal 2FA" ne anlama gelir

Bir yazılımsal cüzdanda, günlük kilit açma genellikle bir biyometriktir: Face ID veya parmak izi, yani "olduğunuz şey" faktörü. Bu iyidir, ama her şey tek bir cihazda gerçekleşir. Donanımsal 2FA, fiziksel bir nesne biçiminde ikinci, bağımsız bir faktör — "sahip olduğunuz şey" — getirir. WATS ile bu nesne NFC Metal Card'dır. Kimlik doğrulamak için kartı telefonunuza dokundurursunuz; cüzdan artık aynı anda iki farklı şeyin kanıtına sahiptir: cihazdaki biyometriğiniz ve karta fiziksel olarak sahip oluşunuz. Bir saldırganın, birini tek tek devirmek yerine ikisini birlikte yenmesi gerekir.

Bir yazılımsal cüzdan neden fiziksel bir faktörden yarar görür

Bir yazılımsal cüzdanın karşılaştığı tehditler çoğunlukla uzaktan ve dijitaldir: oltalama sayfaları, kötü niyetli onaylar, ele geçirilmiş bir uygulama, çalınmış bir oturum. Fiziksel bir dokunma, bu kategorinin tamamına inatla direnir; çünkü bir dokunmayı internetin öbür ucundan oltalayamazsınız. Sizi sahte bir siteye düşüren bir dolandırıcı, yine de kartınıza sahip değildir ve temassız el sıkışmayı uzaktan üretemez. Bir "sahip olduğunuz şey" faktörü eklemek, saldırı yüzeyini, birinin hem kilidi açık cihazınıza hem de fiziksel kartınıza sahip olduğu senaryolara daraltır — çalınmış bir paroleden çok daha yüksek bir eşik.

WATS dokunma kartı ikinci faktör olarak nasıl çalışır

Kart, gömülü bir NTAG 216 çipi (NFC Forum Type 4) taşır. Dokunduğunuzda, telefon ve kart ISO/IEC 14443 standardında 13.56 MHz üzerinden kısa bir temassız el sıkışmayı tamamlar ve bu AES-128 ile güvenceye alınır; böylece alışveriş, gelişigüzel bir dinleyici tarafından kolayca yeniden oynatılamaz. İşte o el sıkışma, iş başındaki ikinci faktördür. İki iş yapar: cüzdana erişimi kapatan dokunarak kimlik doğrulama ve zaten başlattığınız bir işleme fiziksel bir onay adımı ekleyen dokunarak imzalama. WATS Hot Wallet'ında bu, bir işlemin hem sizin anahtarınızı hem de WATS anahtarını gerektirdiği ikili saklama modelinin üstüne istiflenir — böylece elinizde biyometriğin, fiziksel dokunmanın ve bölünmüş anahtarlı yetkilendirmenin birbirini pekiştirdiği bir yapı olur.

Katmanlar halinde düşünün. Biyometrik, cihazda sizin olduğunuzu kanıtlar. Kart dokunuşu, tamamlayıcıyla fiziksel olarak orada bulunduğunuzu kanıtlar. İkili saklama, yetkilendirilmiş bir isteğin bile yerleşmek için yine de iki anahtara ihtiyaç duymasını sağlar. Her katman, diğerlerinin açık bıraktığı bir boşluğu kapatır.

Donanımsal 2FA, soğuk saklama değildir — ve mesele de tam budur

İnsanların en sık bulanıklaştırdığı ayrım budur, o yüzden açık konuşalım. Bir soğuk cüzdan, özel anahtarlarınızı çevrimdışı saklar ve işlemleri cihazın içinde imzalar; tüm görevi, anahtarları çevrimiçi bir makineden uzak tutmaktır. WATS dokunma kartı ise farklı bir şey yapar: anahtarları hiç saklamaz. Anahtarlarınız, saklama yetkisi olmayan WATS uygulamalarında yaşar. Kart, anahtar saklamasını değil, erişimi ve yetkilendirmeyi güvenceye alır. Bu, özür dilenecek bir zayıflık değildir — gerçek bir avantajı olan bilinçli bir tasarım tercihidir. Kart hiçbir şey tutmadığı için, onu kaybetmek bir kriz değil bir zahmettir; bulunmuş bir kart, atıl bir metaldir. Anahtarlarınızı tutan bir cihaz, kaybı bir felakete dönüştürür. Hiçbir şey tutmayan bir ikinci faktör ise kaybı bir yedek siparişine dönüştürür.

Neye karşı korur — ve neye karşı korumaz

Tehdit modeli konusunda dürüst olmak, bir güvenlik iddiasını değerli kılan şeydir. İşte sade hali.

  • Şuna karşı yardımcı olur: bir cihazdaki uzaktan oltalama ve yetkisiz erişim; çünkü fiziksel karta sahip olmayan bir saldırganda gerekli bir faktör eksiktir; ve gelişigüzel işlem onayı; çünkü imzalama artık bilinçli bir fiziksel dokunma gerektirir.
  • Şuna karşı yardımcı olmaz: kurtarma ifadenizi ele vermek. Kart sizin kurtarma ifadeniz değildir ve zaten ifşa ettiğiniz bir kurtarma ifadesini koruyamaz. Kartı ikinci bir kilit olarak görün, kurtarma ifadenizi korumanın yerini tutan bir şey olarak asla görmeyin.
  • Ne olmadığı: kartın sertifikalı bir güvenli eleman ya da kurcalamaya dayanıklı bir anahtar kasası olduğunu iddia etmiyoruz. O, dürüstçe tanımlanmış, güvenceye alınmış bir NFC kimlik doğrulama etiketidir. "Güvenceye alınmış NFC etiketi"ni "donanımsal anahtar kasası" ile karıştırmak, insanların bunun gibi kartlar hakkında yaptığı en yaygın hatadır.

Sonraki adım

Güvenlik modelini derinlemesine — çipi, dayanıklılığı ve kart kaybı senaryosunu — WATS NFC Metal Card güvenliği, açıklanıyor yazısında okuyun. Bir donanım faktörünün daha geniş bir güvenlik rutinine nasıl oturduğunu görmek için, kripto cüzdan güvenliği en iyi uygulamaları rehberimiz onu kurtarma ifadesi yedekleri, onay hijyeni ve oltalama savunmasının yanına yerleştirir. Ve bir dokunma faktörünü gerçek çevrimdışı saklamayla tartıyorsanız, hot wallet ve soğuk cüzdan her birinin nereye ait olduğunu açıklar.

Sıkça sorulan sorular

WATS NFC kartı, bir soğuk veya donanım cüzdanıyla aynı mı?

Hayır. Bir soğuk veya donanım cüzdanı, özel anahtarlarınızı çevrimdışı saklar ve cihazın içinde imzalar. WATS kartı hiçbir anahtar saklamaz — erişimi doğrulayan ve imzalamak için fiziksel bir dokunma ekleyen donanımsal bir ikinci faktördür. Anahtarlarınız, saklama yetkisi olmayan WATS uygulamalarında kalır.

Donanımsal bir ikinci faktör oltalanabilir mi?

Uzaktan oltalanamaz. Bir dokunma, karta fiziksel olarak sahip olmayı ve telefonunuzla gerçek bir temassız el sıkışmayı gerektirir; bu yüzden sahte bir web sitesindeki bir dolandırıcı bunu yeniden üretemez. Yine de kart, zaten ele verdiğiniz bir kurtarma ifadesini korumaz — o, erişimi korur, kurtarma ifadenizi değil.

Kart, biyometrik kilit açmamın yerini alır mı?

Hayır, onun üstüne katmanlanır. Biyometrik kilit açma, cihazda "olduğunuz şey"dir; kart dokunuşu ise "sahip olduğunuz şey"dir. İkisini birden kullanmak, bir saldırganın tek bir faktör yerine aynı anda iki bağımsız faktörü yenmesi gerektiği anlamına gelir.