Перейти к содержанию

Резервное копирование ключей

Резервная копия — это ваша страховка на случай, если платформа или ваше устройство станут недоступны: из неё можно восстановить ключи и распоряжаться активами самостоятельно. Этот раздел — пошаговая инструкция по всему циклу: создать копию, восстановить из неё ключи и при необходимости подписать транзакцию офлайн.

Все операции с ключами выполняются в настольном приложении Pert Backup на отдельной, изолированной от сети машине. С его помощью можно:

  • создать зашифрованную резервную копию долей ключа (Recovery Kit);
  • восстановить из неё расширенные публичные и приватные ключи;
  • подписать и отправить транзакцию полностью офлайн (air-gap), если доступ к платформе утрачен.

Зачем это нужно

Pert — некастодиальная платформа на базе MPC: приватный ключ никогда не существует целиком. Он разделён на доли между узлами платформы и вашим устройством (мобильное приложение / co-signer). Резервная копия — это ваша страховка: даже если платформа или ваше устройство станут недоступны, вы сможете восстановить ключи и распоряжаться активами самостоятельно.

Скачать Pert Backup

Установите приложение на изолированную машину. Доступны сборки под macOS и Linux (x86-64).

Скачать .dmg

Откройте образ и перетащите Pert Backup в «Программы». Сборка нотаризована, поэтому открывается без предупреждений Gatekeeper. Но нотаризация не подтверждает, что файл именно наш — Gatekeeper пропускает любое нотаризованное приложение. Подлинность подтверждает идентификатор разработчика PARANOID SECURITY LLC (Team ID J399WXKL83); проверьте его после установки:

codesign -dv --verbose=4 "/Applications/Pert Backup.app" 2>&1 | grep TeamIdentifier
# ожидается: TeamIdentifier=J399WXKL83

Другой Team ID или ошибка подписи — файл подменён, не запускайте его.

Для Debian, Ubuntu и совместимых. Перед установкой проверьте GPG-подпись (см. «Ключ подписи»).

Скачать .deb

curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup.deb
curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup.deb.asc
gpg --verify pert-backup.deb.asc pert-backup.deb   # ожидается: Good signature
sudo apt install ./pert-backup.deb

Самодостаточный архив для любого дистрибутива — установка не требуется (не нужны root и менеджер пакетов), удобен для air-gap-машины. Перед запуском проверьте GPG-подпись (см. «Ключ подписи»).

Скачать .tar.gz

curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup-linux-x86_64.tar.gz
curl -fLO https://cdn.pert.paranoid.security/apps/pert-backup-linux-x86_64.tar.gz.asc
gpg --verify pert-backup-linux-x86_64.tar.gz.asc pert-backup-linux-x86_64.tar.gz
tar -xzf pert-backup-linux-x86_64.tar.gz
"./Pert Backup/bin/Pert Backup"

Ключ подписи

Linux-сборки подписаны GPG-ключом Pert Backup. Публичный ключ опубликован в этой документации — на инфраструктуре, отдельной от CDN с дистрибутивами, поэтому подмена одного только CDN проверку не обманет. Импортируйте ключ и сверьте отпечаток:

curl -fL https://docs.pert.paranoid.security/keys/pert-backup.asc | gpg --import
gpg --fingerprint pert@paranoid.security

Отпечаток ключа подписи (сверьте с выводом gpg --fingerprint):

174A CDB3 85CA 62E4 A9E6  2081 0CA5 4AFA E7A1 2E53

Проверяйте отпечаток и результат

gpg --verify должен вывести Good signature именно от ключа с этим отпечатком. Любой другой результат (BAD signature, неизвестный ключ, другой отпечаток) означает, что файл подменён или повреждён — не устанавливайте и не запускайте его.

Модель восстановления

В типовой конфигурации Pert ключ разделён по схеме 2-of-3 (см. Глоссарий): две доли на стороне платформы и одна — на вашем устройстве. Резервная копия собирает доли всех участников в один зашифрованный файл, из которого позже можно восстановить полный ключ вне платформы.

Изолированная машина(Pert Backup, офлайн)Веб-консоль(Customer Console)Мобильное приложение(Pert Mobile)Платформа PertДоли ключа собираются и шифруютсяна ваш публичный ключ.Платформа никогда не видитключи в открытом виде.публичный ключвосстановлениякомплект восстановления(файл)запуск бэкапазашифрованныйкомплект восстановленияподтверждение(сверка ключа)
Изолированная машина(Pert Backup, офлайн)Веб-консоль(Customer Console)Мобильное приложение(Pert Mobile)Платформа PertДоли ключа собираются и шифруютсяна ваш публичный ключ.Платформа никогда не видитключи в открытом виде.публичный ключвосстановлениякомплект восстановления(файл)запуск бэкапазашифрованныйкомплект восстановленияподтверждение(сверка ключа)

Что входит в комплект восстановления

Комплект восстановления (Recovery Kit) — это один зашифрованный JSON-файл:

  • зашифрованные доли ключа всех участников (ваша доля и доли платформы);
  • структура рабочего пространства — список аккаунтов (vaults), кошельков, сетей и адресов, чтобы восстановленные ключи можно было сопоставить с реальными активами.

Доли в файле зашифрованы и бесполезны без вашего приватного ключа восстановления.

Криптография комплекта (для специалистов по безопасности)
  • Пара ключей восстановления — X25519. Доли каждого участника шифруются по схеме X25519-ECIES: эфемерный ECDH → HKDF-SHA256AES-256-GCM (случайные salt и nonce на каждую долю).
  • Приватный ключ восстановления хранится зашифрованным вашей парольной фразой: PBKDF2-HMAC-SHA256 (200 000 итераций) → AES-256-GCM.
  • Для расшифровки комплекта нужны одновременно приватный ключ восстановления и парольная фраза к нему.

Режимы работы

При запуске приложение просит выбрать режим на всю сессию (для смены — перезапустите приложение):

Режим Когда использовать Доступ в сеть
Изолированное устройство Резервная копия, восстановление, подпись транзакций Нет (air-gap)
Онлайн (Relay) Вспомогательный канал связи с блокчейном для изолированной машины Только блокчейн-узлы

Никогда не вводите секреты в режиме Relay

Режим Relay предназначен только для передачи публичных данных блокчейна на изолированную машину и обратно. Никогда не вводите в нём seed-фразу, парольную фразу восстановления или приватные ключи.

Что понадобится

Что Для чего
Изолированная машина Отдельный компьютер: офлайн, зашифрованный диск, надёжный пароль, хранение в сейфе
Право BACKUP Запуск и подтверждение бэкапа в веб-консоли
Мобильное приложение Pert владельца Подтверждение бэкапа и сверка публичного ключа
Надёжное место хранения Для приватного ключа восстановления, парольной фразы и комплекта восстановления

Пошаговые инструкции