Резервное копирование ключей
Резервная копия — это ваша страховка на случай, если платформа или ваше устройство станут недоступны: из неё можно восстановить ключи и распоряжаться активами самостоятельно. Этот раздел — пошаговая инструкция по всему циклу: создать копию, восстановить из неё ключи и при необходимости подписать транзакцию офлайн.
Все операции с ключами выполняются в настольном приложении Pert Backup на отдельной, изолированной от сети машине. С его помощью можно:
- создать зашифрованную резервную копию долей ключа (Recovery Kit);
- восстановить из неё расширенные публичные и приватные ключи;
- подписать и отправить транзакцию полностью офлайн (air-gap), если доступ к платформе утрачен.
Зачем это нужно
Pert — некастодиальная платформа на базе MPC: приватный ключ никогда не существует целиком. Он разделён на доли между узлами платформы и вашим устройством (мобильное приложение / co-signer). Резервная копия — это ваша страховка: даже если платформа или ваше устройство станут недоступны, вы сможете восстановить ключи и распоряжаться активами самостоятельно.
Скачать Pert Backup
Установите приложение на изолированную машину. Доступны сборки под macOS и Linux (x86-64).
Откройте образ и перетащите Pert Backup в «Программы». Сборка нотаризована,
поэтому открывается без предупреждений Gatekeeper. Но нотаризация не
подтверждает, что файл именно наш — Gatekeeper пропускает любое нотаризованное
приложение. Подлинность подтверждает идентификатор разработчика
PARANOID SECURITY LLC (Team ID J399WXKL83); проверьте его после установки:
codesign -dv --verbose=4 "/Applications/Pert Backup.app" 2>&1 | grep TeamIdentifier
# ожидается: TeamIdentifier=J399WXKL83
Другой Team ID или ошибка подписи — файл подменён, не запускайте его.
Для Debian, Ubuntu и совместимых. Перед установкой проверьте GPG-подпись (см. «Ключ подписи»).
curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup.deb
curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup.deb.asc
gpg --verify pert-backup.deb.asc pert-backup.deb # ожидается: Good signature
sudo apt install ./pert-backup.deb
Самодостаточный архив для любого дистрибутива — установка не требуется (не нужны root и менеджер пакетов), удобен для air-gap-машины. Перед запуском проверьте GPG-подпись (см. «Ключ подписи»).
curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup-linux-x86_64.tar.gz
curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup-linux-x86_64.tar.gz.asc
gpg --verify pert-backup-linux-x86_64.tar.gz.asc pert-backup-linux-x86_64.tar.gz
tar -xzf pert-backup-linux-x86_64.tar.gz
"./Pert Backup/bin/Pert Backup"
Ключ подписи
Linux-сборки подписаны GPG-ключом Pert Backup. Публичный ключ опубликован в этой документации — на инфраструктуре, отдельной от CDN с дистрибутивами, поэтому подмена одного только CDN проверку не обманет. Импортируйте ключ и сверьте отпечаток:
curl -fL https://docs.pert.paranoid.security/keys/pert-backup.asc | gpg --import
gpg --fingerprint pert@paranoid.security
Отпечаток ключа подписи (сверьте с выводом gpg --fingerprint):
174A CDB3 85CA 62E4 A9E6 2081 0CA5 4AFA E7A1 2E53
Проверяйте отпечаток и результат
gpg --verify должен вывести Good signature именно от ключа с этим
отпечатком. Любой другой результат (BAD signature, неизвестный ключ,
другой отпечаток) означает, что файл подменён или повреждён — не
устанавливайте и не запускайте его.
Модель восстановления
В типовой конфигурации Pert ключ разделён по схеме 2-of-3 (см. Глоссарий): две доли на стороне платформы и одна — на вашем устройстве. Резервная копия собирает доли всех участников в один зашифрованный файл, из которого позже можно восстановить полный ключ вне платформы.
Что входит в комплект восстановления
Комплект восстановления (Recovery Kit) — это один зашифрованный JSON-файл:
- зашифрованные доли ключа всех участников (ваша доля и доли платформы);
- структура рабочего пространства — список аккаунтов (vaults), кошельков, сетей и адресов, чтобы восстановленные ключи можно было сопоставить с реальными активами.
Доли в файле зашифрованы и бесполезны без вашего приватного ключа восстановления.
Криптография комплекта (для специалистов по безопасности)
- Пара ключей восстановления — X25519. Доли каждого участника
шифруются по схеме X25519-ECIES: эфемерный ECDH → HKDF-SHA256
→ AES-256-GCM (случайные
saltиnonceна каждую долю). - Приватный ключ восстановления хранится зашифрованным вашей парольной фразой: PBKDF2-HMAC-SHA256 (200 000 итераций) → AES-256-GCM.
- Для расшифровки комплекта нужны одновременно приватный ключ восстановления и парольная фраза к нему.
Режимы работы
При запуске приложение просит выбрать режим на всю сессию (для смены — перезапустите приложение):
| Режим | Когда использовать | Доступ в сеть |
|---|---|---|
| Изолированное устройство | Резервная копия, восстановление, подпись транзакций | Нет (air-gap) |
| Онлайн (Relay) | Вспомогательный канал связи с блокчейном для изолированной машины | Только блокчейн-узлы |
Никогда не вводите секреты в режиме Relay
Режим Relay предназначен только для передачи публичных данных блокчейна на изолированную машину и обратно. Никогда не вводите в нём seed-фразу, парольную фразу восстановления или приватные ключи.
Что понадобится
| Что | Для чего |
|---|---|
| Изолированная машина | Отдельный компьютер: офлайн, зашифрованный диск, надёжный пароль, хранение в сейфе |
Право BACKUP |
Запуск и подтверждение бэкапа в веб-консоли |
| Мобильное приложение Pert владельца | Подтверждение бэкапа и сверка публичного ключа |
| Надёжное место хранения | Для приватного ключа восстановления, парольной фразы и комплекта восстановления |
Пошаговые инструкции
-
Полный сценарий от подготовки изолированной машины до подтверждения бэкапа в консоли.
-
Как из комплекта восстановления получить расширенные публичные и приватные ключи.
-
Подпись транзакций в air-gap режиме
Как отправить средства с восстановленных ключей полностью офлайн, через две машины и QR-коды.