Una cosa seguía molestándome mientras leía el diseño de Newton's VaultKit. El sistema está hecho para rechazar acciones privilegiadas cada vez que algo no se puede verificar. Si las aprobaciones del operador nunca llegan al quórum, las comprobaciones de la política fallan, la pasarela se desconecta o las atestaciones no se pueden validar, no se mueve nada. La acción del administrador de la bóveda simplemente no se ejecuta.
Ese es el valor predeterminado correcto. La incertidumbre debe detener la ejecución, no desbloquearla.
Pero ningún sistema de seguridad puede asumir que todo permanecerá en línea para siempre. Si una interrupción dura lo suficiente y una bóveda realmente necesita intervención, ¿qué pasa entonces?
Newton no le entrega al propietario una anulación instantánea.
En su lugar, introduce un bypass de emergencia que tiene que esperar antes de poder ejecutarse. Según la documentación, el SDK se configura de forma predeterminada con un retraso de una semana y se niega a bajar de un día. Cada paso es visible en la cadena a través de eventos emitidos.
Esa elección de diseño dice mucho.
El bypass existe porque los bloqueos permanentes pueden ser igual de peligrosos que el acceso no autorizado. Al mismo tiempo, Newton evita que los poderes de emergencia sean invisibles o inmediatos.
Aun así, el bypass cambia el modelo de seguridad.
Normalmente, las acciones privilegiadas dependen de aprobaciones del operador, evaluación de políticas y atestaciones verificadas. Durante un bypass de emergencia, esos controles ya no son lo que finalmente decide la ejecución. La protección se desplaza hacia la autoridad del propietario, un período de espera y la visibilidad pública.
No son las mismas garantías.
El timelock ralentiza el uso indebido, pero no puede explicar por qué se activó el bypass. Los observadores pueden ver que ocurrió, pero aun así tienen que confiar en que usar la ruta de emergencia estaba justificado.
Eso deja una pregunta interesante.
¿El bypass con retraso es simplemente un mecanismo práctico de recuperación para fallas poco comunes, o se convierte en la verdadera suposición de confianza cuando el proceso de autorización estándar no está disponible?
Para mí, esa es la conversación más importante, más que si existe o no una salida de emergencia.
