Как работают passkey

Вся модель безопасности Vela держится на одной идее: ключ, который управляет вашим кошельком, — это passkey, созданный вашим устройством и хранимый операционной системой. Ни одно приложение, включая Vela, не может его прочитать, и используется он только после проверки лицом или отпечатком.

Что такое passkey на самом деле

Passkey — это пара из открытого и закрытого ключа, созданная вашим устройством. Закрытый ключ хранит сервис passkey вашей ОС — обычно Связка ключей iCloud у Apple, Менеджер паролей Google на Android — со сквозным шифрованием, так что прочитать или скопировать его не может ни одно приложение. Приложения не получают ключ; они получают право попросить ваше устройство что-то подписать после того, как вы подтвердите личность.

Это та же технология, что защищает Apple Pay и разблокировку по биометрии.

Почему фишингу нечего украсть

Фишинг работает так: вас уговаривают отдать секрет. В случае сид-фразы этот секрет — двенадцать слов, которые можно вписать в поддельную страницу. У passkey никакого вводимого секрета нет. Мошеннический сайт не может попросить вас «ввести ваш passkey», потому что passkey не вводится — это аппаратная операция, на входе в которую стоит ваша биометрия.

Так исчезает самый частый способ потерять средства при самостоятельном хранении.

Как ощущается подпись транзакции

  1. Вы подтверждаете транзакцию в Vela.
  2. Устройство запрашивает Face ID / Touch ID.
  3. Устройство подписывает транзакцию вашим passkey.
  4. Vela отправляет подписанную транзакцию в сеть.

Тот же жест, что и разблокировка телефона, — потому что это тот же механизм passkey, которым ваше устройство уже пользуется везде.

Где живёт остальное

Публичный ключ вашего passkey публикуется в небольшом ончейн-индексе, чтобы кошелёк можно было восстановить на новом устройстве. Это тема следующей страницы: восстановление и вход.