D-20260814-15|紙本備份純驗證與秘密輸入守衛¶
背景與驅動力¶
一次性顯示避免系統保存高價值助記詞,但玩家事後也無法確認紙本是否抄對。既有 recovery 推導鏈 可以只比較 PeerId,不需要顯示、保存或覆寫身分;瀏覽器輸入仍沒有硬體錢包的裝置隔離能力。
考慮過的選項¶
- 事後顯示或另行封存助記詞:擴大秘密保存面,棄。
- 首次上鏈或刪除前強制再次輸入:養成反覆輸入秘密的習慣,棄。
- 使用者主動啟動、PIN 再確認、Open4WD 網路靜默下純比較,刪除仍可明確覆寫(採納)。
決定¶
- Account 提供常駐「驗證紙本備份」入口。PIN 純驗證不得解鎖、更新 lastUsedAt 或暴力鎖計數; 助記詞 canonical normalize/checksum/derive 後只回 match/mismatch,不回 PeerId 或局部錯誤。
- 助記詞輸入只在 app-scoped secret-entry guard 已停止舊 online generation、transport 與背景健康檢查後 掛載。守衛中線上 provider、race factory、provider DMCA 與重連全部 fail closed。
- active race、作用中 match、launch 或 ledger admission 非 idle 時拒絕進入。成功、失敗、取消、 pagehide、頁面 hidden 與元件銷毀都清除輸入、釋放守衛;退出只建立全新 online generation,失敗 則維持離線。
- 不寫 profile、IndexedDB、Web Storage、cache、log 或 telemetry;可控 byte buffer 盡力歸零。 JavaScript 字串以及瀏覽器擴充套件、OS、惡意主機不具物理抹除或隔離保證,UI 必須明示。
- 刪除本機身分前提供相同驗證;match 只在當次畫面記憶體有效,不保存時間。未驗證或不相符時仍可 勾選不可復原警告後刪除;首次鏈上操作不強制驗證。
後果與影響¶
玩家可在不增加助記詞封存副本的前提下檢查紙本,且秘密輸入期間不沿用任何舊網路世代。軟體 環境的側錄風險仍存在,因此功能不能被宣稱等同硬體錢包的裝置端備份檢查。