Una etiqueta EAL5+ o EAL6+ puede ser una señal de seguridad útil, pero debería iniciar una pregunta de diligencia debida en lugar de terminarla.
Primero identifique el objetivo de la evaluación. Una wallet puede usar un elemento seguro con una calificación de Common Criteria. Eso le indica algo sobre el chip evaluado y su resistencia bajo un alcance definido. No certifica automáticamente todo el dispositivo, el firmware, el cargador de arranque, la aplicación complementaria, el analizador de transacciones, el proceso de recuperación, los controles de fabricación y cada actualización futura.
Use cuatro preguntas para cada insignia: quién la emitió, qué componente exacto se evaluó, qué modelo y versión se cubrieron y cuándo ocurrió la evaluación. Busque un identificador de certificado, objetivo de seguridad, informe de evaluación o alcance de auditoría. Si un proveedor cita una auditoría independiente, compruebe si el informe está disponible, si los hallazgos se corrigieron y si se verificó la remediación.
Luego revise las capas fuera de la insignia. Examine la transparencia del firmware, los controles de actualización con firma, la divulgación de vulnerabilidades, la cobertura de bug bounty, la claridad de la pantalla de confianza, la arquitectura de recuperación y los canales oficiales de compra. Un componente sólido de seguridad física no puede impedir que un usuario apruebe una solicitud maliciosa ni que exponga material de recuperación.
La guía de TokenToolHub muestra cómo separar evidencia de seguridad útil de marketing de seguridad vago:
https://tokentoolhub.com/wallet-security-certifications/
#WalletSecurity #HardwareWallets #CryptoSecurity #SelfCustody #CyberSecurity