Aller au contenu

Passkeys, approbation par téléphone et phrases de récupération

Les trois méthodes d’approbation de Cedar ne sont pas des mots de passe interchangeables. Chacune a un rôle différent, et c’est la séparation de ces rôles qui apporte à Vault sa protection 2 sur 3.

MéthodeRôle principal dans CedarOù se trouve le secret
PasskeyConnexion, approbation Pocket et une approbation VaultVotre authentificateur ou votre fournisseur de passkeys
Approbation par téléphoneDeuxième approbation habituelle de VaultLe stockage sécurisé propre à l’appareil utilisé par Cedar Wallet sur iPhone
Phrase de récupérationRécupération et approbation de secours prise en chargeLa copie privée et hors ligne que vous conservez

Lisez Comment Cedar protège Pocket et Vault pour avoir une vue d’ensemble de Pocket et Vault.

Votre passkey actuelle sert à vous connecter, à approuver les actions Pocket prises en charge et à fournir l’une des deux approbations utilisées par Vault.

Votre appareil ou votre gestionnaire de mots de passe décide comment vous la déverrouillez. Il peut s’agir de Face ID, Touch ID, Windows Hello, du verrouillage d’écran Android ou du propre contrôle du gestionnaire de mots de passe. Cedar ne reçoit ni votre empreinte digitale, ni les données de votre visage, ni la clé privée de la passkey.

L’écran de vérification de Cedar contient les détails importants de l’action. Une demande système de passkey peut seulement confirmer que vous souhaitez utiliser la passkey, sans répéter le portefeuille, le destinataire, l’actif ou le montant. Lisez d’abord la vérification affichée par Cedar, puis répondez à la demande système.

Sous le capot : Cedar utilise une passkey WebAuthn. L’authentificateur crée la clé de signature et renvoie les données publiques d’identification ainsi que des assertions signées. Cedar conserve ce qui est nécessaire pour vérifier ces assertions et représenter la passkey comme signataire du compte intelligent. Si votre fournisseur de passkeys prend en charge la synchronisation chiffrée, la passkey peut être disponible sur plusieurs de vos appareils ; elle n’est donc pas nécessairement liée à un seul appareil physique.

L’approbation par téléphone est la deuxième vérification habituelle de Vault. Cedar Wallet peut vous demander de continuer sur l’iPhone de confiance pour configurer Vault, effectuer des envois, modifier les limites de dépenses ou les méthodes de sécurité, ou accomplir une récupération.

Lorsque vous voyez Continuer sur le téléphone, ouvrez vous-même Cedar Wallet. Approuvez uniquement si la demande en attente correspond à l’action que vous avez lancée. Une notification push ou un lien de transfert mène à l’écran de vérification ; il ne prouve pas que la demande est légitime.

Sous le capot : Cedar Wallet crée une clé de signature distincte sur l’iPhone et la conserve dans un stockage sécurisé propre à l’appareil. L’API de Cedar enregistre son adresse publique et vérifie ses signatures ; la clé privée n’est pas téléversée. La clé n’est pas conçue pour migrer automatiquement vers un autre téléphone, et ce stockage ne fournit pas les mêmes garanties qu’un portefeuille matériel distinct. Avant de remplacer ou d’effacer l’iPhone, suivez le parcours de changement du téléphone de confiance pendant que vos autres méthodes d’approbation sont disponibles.

La phrase de récupération est une méthode d’approbation de secours composée de 12 mots et créée pendant la configuration de Vault. Elle sert à récupérer l’accès ou à terminer un parcours de secours pris en charge, pas aux activités Pocket ou Vault courantes.

Écrivez-la et conservez-la en privé, hors ligne et séparément du téléphone de confiance. Toute personne qui obtient ces mots possède l’une des trois méthodes d’approbation de Vault. L’assistance Cedar ne peut pas rétablir la confidentialité de ces mots ; s’ils ont pu être exposés, changez la phrase pendant que les deux autres méthodes restent disponibles.

Sous le capot : Ces 12 mots forment une phrase BIP-39 qui dérive une clé de signature Ethereum. Cedar enregistre l’adresse publique correspondante après que l’application en a prouvé le contrôle. Lorsqu’un parcours pris en charge demande la phrase, Cedar la traite localement pour créer une signature ; l’API reçoit cette signature, pas les mots de récupération. La phrase peut récupérer un Pocket protégé uniquement lorsque la configuration de Vault et la protection de Pocket sont terminées.

Prenez le temps de répondre à trois questions :

  1. Ai-je lancé cette action ? Refusez toute demande inattendue, même si l’application ou la notification vous semble familière.
  2. Tous les détails correspondent-ils ? Vérifiez le portefeuille, le réseau, l’actif, le montant, le destinataire, le site à l’origine de la demande, la limite de dépenses ou le changement de sécurité affiché par Cedar.
  3. Le parcours d’approbation est-il celui attendu ? Pocket demande normalement une passkey. Les actions Vault courantes demandent normalement une passkey et l’approbation par téléphone. Arrêtez-vous si Cedar demande autre chose sans en expliquer la raison.

Si quelque chose n’est pas clair, fermez la demande avant de l’approuver. Vous pouvez rouvrir une action légitime en attente depuis Activité.