بازگشت به مجموعه
پژوهش

کلیدهای نگهداری‌شده در دستگاه، اختیار عامل را تعیین نمی‌کنند

مطالب مرتبط با Midnight، حفاظت از کلید در تلفن همراه و پرداخت خصوصی عامل‌ها را مطرح می‌کنند. بررسی سرمایه‌گذاری باید اختیارات پیرامون این کلیدها را نیز ارزیابی کند.

مردی روی تراس سنگی مشرف به ساحلی آرام گوشی هوشمندش را بررسی می‌کند.
تصویرسازی فنی

StakeWithPride در مطلبی به تاریخ 27 اوت، Midnight Passport را ابزاری برای حفاظت از کلیدها از طریق محیط‌های اجرای مورد اعتماد در دستگاه‌های iPhone وGoogle معرفی کرد. همچنین x402 وOWS را به معاملات خصوصی عامل‌ها مرتبط دانست. Midnight این پیام را بازنشر کرد، اما ادعاهای فنی متعلق به نویسنده اصلی است؛ بازنشر به‌تنهایی مشخصات پیاده‌سازی یا ارزیابی مستقل امنیتی ارائه نمی‌کند.

تمایز مهم میان در اختیار داشتن کلید امضا و داشتن اجازه خرج‌کردن است. حتی از یک کلید محافظت‌شده نیز می‌توان درخواست تأیید تراکنشی زیان‌بار کرد. بنابراین پژوهش باید بررسی کند که برنامه چه درخواست‌هایی می‌تواند بفرستد، کاربر پیش از تأیید چه می‌بیند و آیا اختیار بر اساس گیرنده، مبلغ، هدف و مدت محدود می‌شود یا به‌شکل یک نشست بی‌انتها واگذار می‌شود.

بازیابی، آزمون دوم و متفاوتی است. برای گم‌شدن تلفن، تعویض دستگاه یا لغو دسترسی برنامه باید راهکاری مستند وجود داشته باشد. پرسش صرفا راحت‌بودن بازیابی نیست، بلکه این است که کدام طرف می‌تواند کنترل را بازگرداند و بدون حضور صاحب کلید چه اختیاراتی دارد. حفاظت دستگاه و اختیار بازیابی باید در دو ردیف جداگانه در تحلیل نگهداری دارایی بررسی شوند.

حریم خصوصی نیز فقط یک مخاطب ندارد. ممکن است کاربر بخواهد جزئیات تراکنش از دید عموم پنهان بماند، اما سابقه شخصی قابل استفاده و راهی برای حل اختلاف داشته باشد. ارزیابی مفید باید مشخص کند چه اطلاعاتی در اختیار طرف‌های معامله، گردانندگان و خدمات بازیابی قرار می‌گیرد. محرمانگی باید در کنار این نیازهای عملیاتی سنجیده شود، نه با این فرض که داده عمومی کمتر در همه‌جا به معنای پاسخ‌گویی کمتر است.

دو مطلب دیگر درباره جایگاه‌سازی‌اند، نه تحویل محصول. مطلب خود Midnight با عباراتی گسترده از خدمت به زنجیره‌ها، برنامه‌ها، کاربران، عامل‌ها و توسعه‌دهندگان سخن می‌گفت. مطلب wallstreetbets که Midnight بازنشر کرد، با نموداری که نویسنده آن را متعلق به 2021 می‌دانست، نگرانی نهادها درباره حریم خصوصی را دوباره مطرح کرد. هیچ‌یک تعداد فعلی پذیرندگان، قرارداد مشتری یا امنیت پیکربندی مشخص یک دستگاه را اثبات نمی‌کند.

پرسش سرمایه‌گذاری این است که آیا محصولی مشخص می‌تواند این مرزها را قابل فهم و قابل اجرا کند. مستندات پیکربندی‌های پشتیبانی‌شده، آزمون مستقل، لغو اختیار و بازیابی، برای تصمیم‌گیری مفیدتر از طولانی‌ترکردن فهرست کاربران هدف است. اگر کنترل در لحظه صدور مجوز قابل بررسی باشد، فرضیه حریم خصوصی پشتوانه محکم‌تری از توصیف تبلیغاتی یک بازار بالقوه بزرگ‌تر پیدا می‌کند.

مراجع