跳转到正文
ORBITRAONE

安全

与时俱进的安全体系。

ORBITRA ONE™ 在五层防护中分离密钥、职责、运行时与故障域。Q-Switch 使密码体系本身可被替换,从而随着标准、程序库与硬件的成熟不断推进防护水平。

示意图: 签名套件按版本管理。账户可从传统套件迁移至结合传统与后量子就绪签名的混合凭证,轮换密钥并迁移地址,而不会丢失历史记录或资产。

套件 v1 · 传统算法

套件 v2 · 混合算法

套件 v3 · 后量子就绪

  1. 01版本化套件
  2. 02混合凭证
  3. 03密钥轮换
  4. 04地址迁移
  • 五层安全防护
  • MPC 与 HSM 签名
  • 已签名发行版本
  • 后量子就绪接口

架构

每一层都假设其他层可能失效。

每一层应对一类不同的故障。任何一层都不依赖其他层的完美无缺。

示意图: 五层同心的安全防护——资产安全、协议安全、应用安全、市场安全与运营安全——环绕整个网络,Q-Switch 被绘制为贯穿所有层级的一环,展示贯穿各层的密码敏捷性。
  1. 资产安全MPC/HSM 策略、延迟提现、白名单
  2. 协议安全形式化规范、客户端多样性、罚没机制
  3. 应用安全沙箱隔离、能力控制、升级管控
  4. 市场安全监察、熔断器、预言机置信度
  5. 运营安全零信任、职责隔离、签名发布
  6. Q-Switch · 贯穿各层的密码敏捷性

该示意图展示了 ORBITRA ONE™ 的五层安全防护——资产安全、协议安全、应用安全、市场安全与运营安全——每层均标注其主要控制机制,Q-Switch 位于底层作为密码敏捷性层,使签名套件与密钥可以变更,而不影响上方各层。

各层控制机制

五层防护,加一个敏捷核心。

资产安全

受策略治理的托管

MPC 与 HSM 签名策略决定谁可以授权资产转移;延迟提现与目标地址白名单决定资产何时、可转移至何处。

协议安全

规范明确、责任可溯

形式化规范定义共识与市场模块,客户端多样性限制关联性故障,罚没机制使已证实的验证者不当行为付出代价。

应用安全

按能力隔离的沙箱

NexusWASM 合约按用量计费运行,并声明自身能力。EVM Capsule 位于受治理网关之后。升级遵循明确的控制流程。

市场安全

监察与熔断器

监察机制、价格区间与波动率暂停共同保护订单簿,当参考数据变得不可靠时,Prism 的置信度阈值会暂停相应市场。

运营安全

零信任与职责隔离

每个内部请求均经过身份验证与授权,生产环境按职能隔离,只有已签名的构建版本才能进入生产环境。

Q-Switch

密码敏捷性

版本化签名套件、混合凭证、密钥轮换与地址迁移,使每一层都能平滑过渡至后量子标准,无需中断式切换。

密钥与访问原则

密钥与访问的六项规则。

  1. 01

    密钥与职责分离

    任何单一个人、服务或密钥都不能同时转移资产、变更代码并批准自己的操作。签名、审批与操作是彼此独立的角色。

  2. 02

    门限签名与硬件签名

    高价值密钥保存于 HSM 中,或拆分至多个 MPC 参与方,因此完成签名需要满足策略与法定人数,而非仅凭持有单一密钥。

  3. 03

    最小权限

    凭证仅携带任务所需的权限,且仅在所需时长内有效。长期存在的管理员访问权限属于例外情况。

  4. 04

    零信任

    网络位置本身不授予任何权限。人员、服务与机器之间的请求均经过身份验证、授权与日志记录。

  5. 05

    已签名发行版本

    节点客户端、服务与 SDK 产物均在构建时签名,并在运行前经过验证,因此被篡改的软件会被直接拒绝,而非事后才被发现。

  6. 06

    提现治理

    资产离开委托托管时须适用延迟、白名单与审批规则,从而留出时间侦测并阻止未经授权的转账。

故障控制

一旦发生故障,影响即被控制在局部。

安全不仅在于控制机制本身,也在于其经受考验之后发生的一切。每一层都有从侦测到恢复的明确路径。

  1. 01

    侦测

    市场监察、协议监控与运营监测数据会标记异常情况,从异常订单流到状态根分歧皆可识别。

  2. 02

    控制

    熔断器暂停受影响的市场,网关上限限制敞口,权限可通过单一操作即被撤销。

  3. 03

    恢复

    确定性恢复路径——部分强平、保险瀑布机制、暂停与争议处理流程——用以恢复一致的状态。

  4. 04

    披露

    调查结果将与受影响方共享,漏洞披露将与报告该漏洞的研究人员协调进行。

疑似漏洞请通过负责任披露私密报告。

发现漏洞?请先告诉我们。

请通过 hello@orbitraone.com 或安全表单私密报告漏洞。我们会进行确认、修复,并与发现者协调披露事宜。