安全模型

设计使信任得以验证,而非被假定。

Cermet 的保障并不建立在“信任运营方”之上,而是建立在你——以及你的设备——可以核验的密码学之上。

01

3-of-3 MPC 签名

签名密钥被生成为三个分片——一份在你的设备上,两份在相互独立的 Cermet 隔离区中——且从不组装。签名是一个联合协议;三方必须协作,任何分片都无法单独签名。

02

硬件隔离的分片

Cermet 的两个分片运行在 AWS Nitro 与 Intel SGX 安全隔离区内。密钥只被使用、从不导出——宿主操作系统、网络乃至 Cermet 自己的运维人员都无法提取它们。

03

安全策略引擎

转账与治理规则在隔离区内、任何签名产生之前就被评估——被拦截的操作绝不会被签名,而不仅仅是收到警告。

04

签名授权

每一次审批都是对被授权的确切字节的设备签名——是关于谁同意了什么的不可否认证据,而非服务器的一面之词。

05

防篡改账本

每个操作都追加到一条哈希链式日志中。任何修改、删除或重排都会使链条断裂——而你的设备会重新验证它,因此被攻破的服务器无法悄然改写历史。

06

紧急恢复通道

你永远不会被锁死。若 Cermet 不可用,一条紧急通道可让你凭自己的加密备份重建并转移资金——无需 Cermet 配合。丢了手机不等于丢了钱包。

07

最小权限访问

六种角色为每项能力把关。签名者持有分片但不投票;审批者投票但不持有分片;查看者只读但不能操作;只有你所选定的角色才能发起或批准。

08

高吞吐、低延迟

基于隔离区的签名为生产级交易量而生,因此安全能力随你的资金库一同扩展——你无需为真实业务台所需的速度而牺牲安全。

阅读深度解析。

可验证的活动账本、威胁模型,以及检查点如何让运营方也无法作弊。