¿Se puede hacer que una clave en línea mueva dinero? Esta es la primera pregunta del plan de selección de claves para la pignoración en producción. Primero me preocupa si la clave en línea obtiene el derecho de retirar fondos; luego miro si la configuración es sencilla. La combinación de claves hace que la clave de consenso en línea tenga el derecho de salida de fondos, lo que significa que puede iniciar un unstake y un withdraw. Cuando se prepara para configurar el owner como consensus, es necesario dudar un poco.
Primero veamos las dos configuraciones que muestra el node-wallet-setup para @Dusk . Una opción hace que el owner se fusione con el consensus, y que la misma clave en línea asuma tanto la responsabilidad de consenso como la de fondos; la otra separa dos claves, asignando los permisos de consenso y las acciones de fondos a sus respectivos lugares. El esquema combinado es más liviano para operación y mantenimiento, mientras que el esquema separado requiere más gestión. Pocos pasos significan que sea conveniente, pero eso tampoco implica necesariamente un riesgo de producción más bajo.
La clave del mecanismo es si los permisos quedan expuestos junto con la clave en línea. Separamos ambas soluciones y las comparamos, luego las colocamos en una matriz de cuatro opciones. La exposición en línea evalúa si la clave de consenso también asume la función de clave de fondos; la salida de fondos evalúa si puede iniciar un unstake y un withdraw; la copia de seguridad y la recuperación evalúa si las responsabilidades se combinan o se separan; y el costo de operación y mantenimiento evalúa la conveniencia versus el costo de aislar cada una. El esquema combinado logra simplicidad y concentra permisos; el esquema separado agrega trabajo operativo y a la vez aísla el derecho de salida. Esto no coincide con la afirmación de que “menos pasos equivalen a más seguridad”.
¿Por qué separar no significa que el riesgo desaparece? La matriz solo puede demostrar que, después de separar, la clave de consenso no puede anular la pignoración ni extraer fondos; eso no significa que se eliminen otros riesgos. Tener un conjunto adicional de respaldos, recuperación y administración de permisos hace que uno dude, y yo también dudaría por la complejidad. Pero cuando tu clave en línea es comprometida, la diferencia entre lo peor y lo no peor está en si puede acceder al derecho de salida de fondos.
El aislamiento de fondos va primero que la conveniencia; esa es la respuesta. En entornos pequeños o temporales, solo si aceptas claramente la concentración de permisos de la clave en línea, puedes elegir owner=consensus. Si la pignoración $DUSK en producción exige que las acciones de fondos y las responsabilidades de consenso en línea estén aisladas, entonces se debe priorizar separar el owner. Separar aumenta los costos de operación y recuperación, pero no implica que elimine todo el riesgo. La elección prudente debe dejar claro quién puede mover dinero en el peor de los casos.#dusk