Cztery szybkie pytania o to, jak przechowywana jest fraza odzyskiwania Twojego portfela, nigdy o samą frazę. Otrzymasz uszeregowany werdykt o dwóch największych klasach zagrożeń wraz z konkretnymi krokami.
Nigdy nie prosi o frazę. Odpowiedzi zostają w Twojej przeglądarce.
To narzędzie nigdy nie poprosi o Twoją frazę odzyskiwania
Ani jednego jej słowa, nawet „tylko do sprawdzenia”. Żadna witryna, konsultant, giełda ani „walidator” nie potrzebuje Twojej frazy. Wpisuj ją wyłącznie w proces odzyskiwania portfela, który świadomie otworzyłeś i sprawdziłeś. Ta strona pyta tylko o to, jak fraza jest przechowywana:
Na tej stronie nie ma żadnych pól tekstowych. Każda odpowiedź to pole wyboru lub przycisk, więc frazy nie da się wpisać nawet przez przypadek.
Wszystko działa w Twojej przeglądarce i nic nie jest nigdzie wysyłane. Twoje odpowiedzi nie są zapisywane, chyba że zaznaczysz „Zapamiętaj moje odpowiedzi”. W przeciwnym razie znikają po zamknięciu karty.
Twój werdykt ryzyka
Uszeregowany na podstawie Twoich odpowiedzi. Dwie największe klasy zagrożeń są pierwsze.
Kradzież zdalna
Ktoś, kto nigdy Cię nie widział, kopiuje Twoją frazę przez ekran. Złośliwe oprogramowanie kradnące dane, zestawy phishingowe i przejęcia kont w chmurze są zbudowane, by znaleźć dokładnie to. Zsynchronizowane zdjęcia, notatki i e-maile to miejsca, w które zaglądają najpierw.
Najpierw na nowo zabezpiecz frazę, potem usuń każdą zsynchronizowaną kopię: zdjęcie (w tym „Ostatnio usunięte”), notatkę, wersję roboczą e-maila.
Zrób jedną kopię offline na papierze lub metalu i przechowuj ją tam, gdzie trzymasz paszport.
Jeśli chcesz mieć kopię roboczą w telefonie, użyj szyfrowanego sejfu na urządzeniu, a nie zsynchronizowanej notatki, aby nic czytelnego nigdy go nie opuszczało.
Nigdy nie wpisuj frazy na stronie, w wyskakującym okienku aplikacji ani w formularzu „weryfikacji portfela”. Żadna legalna usługa o nią nie prosi.
Fizyczna utrata i odkrycie
Tutaj celem jest sama kopia: pożar, powódź, chaotyczna przeprowadzka, włamanie albo po prostu ktoś w Twoim domu znajduje bardzo interesującą kartkę papieru.
Zamień papier na metalową kopię odporną na ogień i wodę.
Trzymaj ją nieoznakowaną i nudną (bez napisu „KRYPTO” na kopercie) i z dala od biurka oraz urządzenia z portfelem.
Gdy na szali jest więcej, dodaj drugą kopię w drugim miejscu (zaufany krewny, skrytka bankowa).
Nie noś frazy w podróży. Pamiętaj, że telefon z niezaszyfrowaną notatką niesie ją ze sobą.
Pojedynczy punkt awarii
Nic nie musi zostać skradzione, by pieniądze przepadły. Jeden zgubiony przedmiot, jedno zapomniane wspomnienie, jeden wypadek — i nie ma drogi powrotu. To utrata, nie kradzież, jest tym, jak naprawdę znika większość kryptowalut.
Utwórz drugą, niezależną kopię na innym nośniku i w innym miejscu.
Traktuj pamięć co najwyżej jako kopię zapasową, nigdy jako jedyną kopię.
Spisz ścieżkę dziedziczenia: jedna zaufana osoba musi umieć ją znaleźć i wiedzieć, co to jest.
Przeprowadź raz próbny alarm: odtwórz portfel z kopii zapasowej, zanim naprawdę będziesz jej potrzebować.
Czym ryzykuje każda z Twoich obecnych metod
Zdjęcie lub zrzut ekranu w telefonie.Zdjęcie z galerii synchronizuje się z chmurą, trafia do kopii zapasowych i jest czytelne dla wszystkiego z dostępem do zdjęć. To pierwsza rzecz, której szuka złośliwe oprogramowanie kradnące dane.
Aplikacja notatek lub notatka w chmurze (iCloud, Google Keep…).Zsynchronizowana notatka to czytelny tekst na cudzych serwerach. Kto dostanie się do konta, przez phishing, przejęcie SIM lub wyciek, ten dostaje portfel.
Wersja robocza e-maila lub wiadomość do siebie.E-mail to przeszukiwalny, czytelny tekst, który trwa wiecznie, a konta e-mail są najczęściej phishowaną rzeczą w internecie.
Menedżer haseł.Zaszyfrowany, co jest lepsze od notatki. Menedżer w chmurze wciąż umieszcza frazę za kontem online i hasłem głównym, a oba są aktywnymi celami ataków. Menedżer wyłącznie lokalny (plik offline) jest bliższy sejfowi na Twoim urządzeniu. Pytanie dodatkowe poniżej pyta, którego używasz.
Zapisana na papierze w domu.Papier jest odporny na hakerów, a bezbronny wobec ognia, wody, chaotycznej przeprowadzki czy ciekawskich rąk.
Wybita lub wygrawerowana w metalu.Metal przetrwa ogień i powódź. Wciąż jest to jeden fizyczny przedmiot, który można znaleźć, zabrać lub stracić razem z domem.
Tylko w pamięci — bez zapisanej kopii.Nie ma czego ukraść ani czego odzyskać. Choroba, uraz albo zwykły upływ czasu mogą wymazać portfel bez drogi powrotu.
Podzielona na części lub udziały (np. 2 z 3).Odporna na każde pojedyncze zdarzenie, jeśli schemat jest dobrze ustawiony i ktoś oprócz Ciebie naprawdę potrafi go odtworzyć.
Aplikacja szyfrowanego sejfu na Twoim urządzeniu.Szyfrowanie na Twoim urządzeniu to rozsądny sposób na kopię roboczą. Połącz je z jedną kopią offline na wypadek katastrofy.
Zapisano tylko na tym urządzeniu. Nic nigdzie nie wysłano.
Jak działa punktacja
Trzy klasy zagrożeń są oceniane w skali 0–10 na podstawie Twoich odpowiedzi, w całości w Twojej przeglądarce, przy użyciu stałych wag opublikowanych w kodzie źródłowym strony (src/data/seed-storage-quiz.ts). Żadna odpowiedź nigdy nie jest wysyłana.
Kradzież zdalna
„Kradzież zdalna” to wynik najsłabszego ogniwa. Bierze NAJWYŻSZĄ ekspozycję spośród miejsc, w których istnieje kopia, bo wystarczy jedna nieszczelna kopia. Zdjęcie zsynchronizowane z chmurą dostaje 10. Zrzut ekranu z wyłączoną synchronizacją i kopiami dostaje 4 (wciąż w telefonie, ale bez automatycznej kopii w chmurze). Metalowa płytka offline dostaje 0. Częste przekraczanie granic dodaje punkt, gdy kopia podróżuje w telefonie.
Fizyczna utrata i odkrycie
„Fizyczna utrata i odkrycie” również bierze najgorszą pojedynczą kopię, a potem dodaje punkty za dzielone mieszkanie, częstych gości i podróże. Mają one zastosowanie tylko wtedy, gdy w ogóle istnieje kopia fizyczna lub kopia w telefonie.
Pojedynczy punkt awarii
„Pojedynczy punkt awarii” startuje od Twojej NAJbardziej odpornej kopii. Potem zalicza nadmiarowość tylko między naprawdę niezależnymi domenami awarii: telefon (urządzenie), konto w chmurze, fizyczny papier/metal, pamięć lub podzielone udziały. Dwie kopie w TEJ SAMEJ domenie (zrzut ekranu i sejf, obie na tym jednym telefonie) nie dają nic. Objęcie dwóch domen odejmuje dwa punkty, trzech lub więcej — trzy. Nie dzielimy „fizycznego” według lokalizacji, bo quiz nigdy nie pyta, gdzie znajduje się każda kopia. Mieszkanie w pojedynkę dodaje punkt, bo nikt nie odzyska w Twoim imieniu. „Tylko w pamięci” dostaje pełne 10.
Dwa pytania dodatkowe doprecyzowują inaczej niejednoznaczne odpowiedzi: czy kopia-zdjęcie jest faktycznie synchronizowana/zapisana w kopii zapasowej oraz czy menedżer haseł to konto w chmurze, czy plik wyłącznie lokalny. Poziom ryzyka nigdy nie zmienia wyników. Jedynie ujmuje, jak pilnie należy potraktować te same fakty. Przy remisie pierwsza jest kradzież zdalna, potem fizyczna, potem pojedynczy punkt awarii.
Bezpłatne w użyciu i do linkowania — dla każdego, kto pisze o bezpieczeństwie portfeli.
<a href="https://sealby.app/pl/narzedzia/gdzie-przechowywac-seed">Gdzie trzymasz swoją frazę odzyskiwania? 60-sekundowe sprawdzenie ryzyka przechowywania (nigdy nie prosi o frazę)</a>
Kopia robocza należy do sejfu.
Kopię zapasową offline trzymaj na metalu, a tę, której faktycznie używasz — w Sealby. Tam jest zaszyfrowana na twoim urządzeniu, z kluczami w Secure Enclave. Żadnego konta do przejęcia, z możliwością zaprzeczenia, jeśli to ma znaczenie.