Staging — 僅供部落格預覽。
跳至主要內容

延遲遺產釋放不是密碼復原

排程中

閱讀時間 4 分鐘 作者 NT²

遺產與緊急存取誘使產品「以防萬一」持有第二把鑰匙。NT² 拒絕那種神諭。遺產是延遲開封的密封封包——不是客服主控台解鎖。

延遲遺產釋放不是密碼復原

主張:不活躍開啟的是封包,不是保管箱

密碼重設文化訓練每個人期待第二扇門:email 驗證碼、找支援、證明身份、重新進去。對零知識保管箱來說,那扇門是神諭。若提供者能復原解鎖,提供者就能解密。

數位遺產與緊急存取用更軟的語言誘惑同一種神諭。「如果我出事了怎麼辦?」變成「請為我的繼承人保管一把鑰匙。」

NT² 的答案是不同形狀:一座預先加密的遺產封包,在擁有者仍存活且已解鎖時建立,指定給一位安全聯絡人,且只在本機不活躍門檻之後才釋放——不是在客服做完決定之後。

主張是:延遲釋放是帶計時器的共用形狀密碼學。它不是密碼復原、遺產法律建議,也不是營運端解密。

它與依設計不做密碼重設並列。NT² 無法重建解鎖。遺產不得把解鎖權力偷渡進「家庭緊急」功能。

限制:緊急存取想要神諭

當產品追逐安撫感時,遺產功能會以可預期的方式失敗。

若提供者能為繼承人解鎖,零知識就結束了。 任何為第三方重建主密碼、保管箱金鑰材料或多控復原材料的程序,都是文案更好的重設櫃檯。強制、外洩與內部人風險跟著能力走——不是跟著政策投影片走。

若遺產封包含 Share_rec、保管箱金鑰材料或未包裝的保管箱金鑰 DID 私鑰,封包就是偽裝的還原包。 多控保管箱刻意拆分監管。遺產共用封包應承載擁有者選擇的加密內容快照——項目與欄位——而不是重建保管箱根的因子。

若「不活躍」只靠沒有客戶端心跳模型的伺服器時鐘衡量,邊緣就變成沉默的死亡法官。 誠實設計把門檻留在擁有者可控的條件:保管箱在本機記錄解鎖活動;可選的盲目中繼中繼資料承載由客戶端心跳派生的 release-not-before 時間戳——只有中繼資料,從不含機密。伺服器仍然打不開封包。

若遺產被行銷成法律上的遺產效力,產品就在說謊。 密碼學釋放不是遺囑認證。NT² 絕不可暗示開啟封包可取代法律、遺囑或司法管轄。

若繼承人透過「遺產模式」收到主密碼,其他所有拒絕都會塌掉。 主密碼仍是擁有者保管箱的解鎖根。遺產收件人得到為他們密封的封包——共用形狀加密——而不是對擁有者解鎖機密的遠端監管。

設計:指定、預先加密、等待、釋放

遺產延伸 Mode B/C 封包語意與安全聯絡人——不是新的解鎖路徑。

  1. 指定受信任聯絡人(收件人是另一座 NT² 保管箱時,見對等連線)。
  2. 預先建立加密遺產封包:在共用封包加密下選取的項目/欄位(依模式需要使用密碼或保管箱對保管箱定址)。
  3. 設定本機不活躍門檻——產品定義下,擁有者保管箱連續 N 天未解鎖。
  4. 傳遞以離線檔案(.nt2legacy/檔案模式為基線),並可選經盲目中繼,以心跳派生中繼資料執行 release-not-before
  5. 釋放只在門檻允許封包可用時,呈現給指定方(收件匣訊息或檔案開啟路徑)——仍需要封包密封時所用的共用機密或 peer 材料。
flowchart TD
  Owner[擁有者已解鎖保管箱]
  Owner -->|選欄位/項目| Pkg[加密遺產封包]
  Owner -->|僅心跳中繼資料| Relay[可選盲目中繼]
  Owner -->|不活躍門檻| Gate{尚未到釋放時間?}
  Gate -->|可釋放| Recip[指定聯絡人]
  Pkg --> Recip
  Relay -.->|密文 + 釋放時間| Recip
  Recip -->|以封包機密/peer 金鑰解密| Content[選定內容快照]

封包 ≠ 保管箱。 收件人得到擁有者封進遺產封包的內容。他們得不到支援驅動的整座保管箱解鎖,也不得以「好用心意」收到多控復原因子。

檔案模式保持主權。 離線傳遞不需要 Premium 雲端。中繼閘控釋放是想要時間強制、又不想郵寄 USB 的持有者便利層——對封包明文仍然盲目。

寄件匣對帳。 寄件者可以在與其他共用相同的誠實模型下看到遺產計畫生命週期——建立、暫停、撤銷、釋放——而無需提供者讀取封包。見撤銷你已經送出的共用

Elite 雲端遺產是產品層級,不是解密層級。 為中繼閘控釋放付費,買的是基礎建設與密文時間政策執行。它不買能開啟保管箱的人類。

取捨:少一點安撫,多一點真實監管

延遲遺產比「我們會幫你家人進去」更難行銷。

擁有者必須在仍能解鎖時選擇內容。他們必須維持指定聯絡人關係。若不活躍門檻在旅行停用保管箱時誤觸發——因此才有暫停與撤銷。期待密碼重設的繼承人會失望;那是故意的。

我們接受失望,因為替代方案是神諭。能為悲傷解鎖的提供者,也能為找到同一扇門的其他人解鎖。

多控姿態保持嚴格:遺產封包遵循與還原包衛生相同的拒絕——封包內不得有 Share_rec、vaultKeyMaterial、未包裝簽章金鑰。 只有內容快照。

我們拒絕什麼

我們拒絕把提供者持有的主密碼復原包裝成遺產。 沒有為繼承人準備的客服解密。

我們拒絕在遺產封包內放入 Share_rec、保管箱金鑰材料或未包裝的保管箱金鑰 DID 私鑰。 那些是解鎖/復原因子,不是遺產內容。

我們拒絕暗示法律遺產效力。 密碼學釋放不是遺囑認證。

我們拒絕在死亡證明到達時由伺服器解密封包。 盲目中繼可對密文執行 release-not-before;它不得得知封包金鑰。

我們拒絕把靜默的整箱交接偽裝成遺產。 模式形狀的封包與明確指定——不是「把我的解鎖給他們」。

結語:時間延遲的共用,不是第二道解鎖

跨保管箱共用通常表示別人現在需要某樣東西。遺產表示別人之後可能需要某樣東西,規則由你在仍持有金鑰時設定。

對等連線為誰命名。寄件匣追蹤你已送出的東西。遺產把共用拉長到不活躍時間軸,而不發明密碼重設櫃檯。Mode B/C 交接機制——檔案、連結與機器交接密碼——將結束本系列。

若你要的是失敗即關閉、而不是鑄造神諭的緊急存取,探索 NT² Vault

最後更新 2026-12-10

相關故事