No Silver Bullet: A Brief Survey of Key Management Technology - Riad Wahby, DSS 2023
三句話摘要
Web3 密鑰管理的威權衡——從全員共享鑰匙到硬體安全模組,如何在易用性與安全性之間找到平衡。 密鑰管理沒有銀彈方案,選擇時須明確攻擊者模型,在安全性與複雜度間權衡,偏向最簡單仍夠安全的方案。 1. 攻擊者模型是安全設計的基礎
重點整理
重點- 1
1. 攻擊者模型是安全設計的基礎
- 2
要評估方案是否安全,不能問「這安全嗎」,必須先定義「在什麼假設下安全」。例如全員共享密鑰的方案需要假設所有人永遠誠實、攻擊者永遠無法入侵任何人的機器——顯然不可靠。
- 3
2. 秘密分享用分散來換取容錯性
- 4
Shamir 秘密分享能將密鑰分成多份,只要達到閾值數量就能重建;但重建那一刻仍會露出完整密鑰。多方計算進一步升級,讓簽名不必重建原鑰,但協議複雜度極高,難以驗證其正確性。
- 5
3. 硬體安全模組轉移信任對象
- 6
將密鑰鎖在物理設備內,攻擊者須竊取硬體才能獲取,但需相信製造商軟體不會洩露密鑰。同時面臨災難復原問題:單一設備可能失效,需多區域備份(如 AWS KMS)。
- 7
4. 複雜度本身就是攻擊面
- 8
每增加一行程式碼就增加一個漏洞機會。應選擇能滿足需求的最簡單方案,不要堆積不必要的功能。
實用技巧與重點
乾貨- Shamir 秘密分享:用多項式在 0 點的值作秘密,分配其他評估點;degree K-1 的多項式需要 K 份分享才能重建
- 硬體安全模組應用場景:信用卡、手機 SIM 卡、Ledger、HSM、TPM
- AWS KMS 多區域備份:支援跨區域複製(如 US East 1 不可用可切到 Ireland 或 US West 1)
- 攻擊者假設:硬體攻擊涉及竊取裝置送實驗室、用電子顯微鏡進行物理分析
- AWS HSM 防護:Amazon 數據中心配備武裝人員,物理防護防止裝置被竊
- 資訊流控制驗證:可形式化驗證密鑰軟體永不洩露到網路(academic 研究已相對成熟)
結論
結論“密鑰管理沒有銀彈方案,選擇時須明確攻擊者模型,在安全性與複雜度間權衡,偏向最簡單仍夠安全的方案。”
完整解析
詳細Web3 的根本問題在於所有操作都依賴密鑰簽名,而密鑰管理本身複雜且容易出錯,這使得整個生態面臨高門檻。講者首先引入「攻擊者模型」的概念——安全性的評估必須明確定義攻擊者的能力與目標,而非籠統地說「某方案安全嗎」。
從最簡單但最危險的方案開始:全員共享密鑰。這聽起來荒唐,但確實在實務中出現過。雖然易於實現、支援任何區塊鏈、能實現自動化,卻根本無法提供存取控制、稽核或安全保障——一旦任何人持有密鑰副本就可能被腐蝕。要讓此方案安全,須相信所有人永遠誠實且永遠無人能入侵其機器,顯然不符現實。
下一層升級是秘密分享——將密鑰分割成多份,攻擊者必須竊取足夠份數才能重建密鑰。最經典的實現是 Shamir 秘密分享,利用多項式性質讓 degree K-1 的多項式在 K 個點上的評估足以重建。但此方案仍有致命弱點:重建那一刻,完整密鑰會暫時存在於記憶體,攻擊者只需在此瞬間竊取即可。
為解決重建時的密鑰洩露風險,可用多方計算(MPC)。MPC 是密碼學協議族,讓參與者各持有一份秘密,透過協議共同計算某個函數(此處是簽名),最後每人都得到相同結果,而秘密始終未被顯露。其優點是密鑰完全不需重建,但代價是協議極其複雜——特別是對 ECDSA 這類非為多方計算設計的簽名方案。此時面臨驗證難題:協議的密碼學理論正確性難以驗證,實作的正確性更難形式化證明,儘管學術界在資訊流控制等方向進展顯著,現有實現仍缺乏強安全保證。
另一條路是硬體安全模組(HSM)。密鑰不在軟體中,而是存於物理設備,攻擊者須竊取硬體才可能竊鑰。信用卡、手機、Ledger 錢包、AWS HSM、TPM 都屬此類。其安全假設是攻擊者無法存取或竊取物理物件。實務防護包括 Amazon 在數據中心配置武裝人員,使竊取 HSM 極其困難。HSM 軟體層面也可驗證——透過資訊流控制確保密鑰永遠不會洩漏到網路。災難復原則仰賴多區域備份,如 AWS KMS 的跨地區複製,確保單點故障不會導致永久丟失。
講者最後強調一條貫穿全程的原則:複雜度本身就是攻擊面。每一行額外程式碼都是潛在漏洞,每一個不必要的功能都可能反噬。因此應選擇滿足需求的最簡單方案,這不是工程美學,而是安全實踐。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

