Спроектировано так, чтобы доверие проверялось, а не предполагалось.
Гарантии Cermet не держатся на принципе «доверяй оператору». Они держатся на криптографии, которую можете проверить вы — и ваше устройство.
Подписание MPC 3-of-3
Ключ подписи создаётся как три доли — одна на вашем устройстве, две в независимых анклавах Cermet — и никогда не собирается воедино. Подписание — это совместный протокол; все три доли должны участвовать, и ни одна не может подписать в одиночку.
Аппаратно изолированные доли
Две доли Cermet работают внутри защищённых анклавов AWS Nitro и Intel SGX. Ключи используются, но никогда не экспортируются — их не могут извлечь ни хостовая ОС, ни сеть, ни сами операторы Cermet.
Защищённый движок политик
Правила переводов и управления вычисляются внутри анклава до того, как будет создана хоть одна подпись — заблокированное действие никогда не подписывается, а не просто сопровождается предупреждением.
Подписанные одобрения
Каждое одобрение — это подпись устройства над точными авторизуемыми байтами — неоспоримое свидетельство того, кто на что согласился, а не заявление сервера.
Защищённый от подделки реестр
Каждое действие добавляется в связанный хешами журнал. Любое изменение, удаление или перестановка разрывает цепочку — и ваше устройство перепроверяет её, так что скомпрометированный сервер не сможет незаметно переписать историю.
Аварийное восстановление
Вы никогда не заблокированы. Если Cermet недоступен, аварийный путь позволяет восстановить и переместить средства из собственных зашифрованных резервных копий — без участия Cermet. Потерянный телефон — не потерянный кошелёк.
Доступ по принципу наименьших привилегий
Шесть ролей контролируют каждую возможность. Подписанты держат доли, но не голосуют; одобряющие голосуют, но не держат долю; наблюдатели читают, но не могут действовать; только выбранные вами роли могут инициировать или одобрять.
Высокая пропускная способность, низкая задержка
Подписание на базе анклавов создано для промышленных объёмов, так что безопасность масштабируется вместе с вашей казной — вы не жертвуете надёжностью ради скорости, нужной реальному отделу.
Читать подробный разбор.
Проверяемый реестр активности, модель угроз и то, как контрольные точки держат честным даже оператора.