Метка EAL5+ или EAL6+ может быть полезным сигналом безопасности, но её следует воспринимать как начало вопроса должной осмотрительности, а не как завершение.

Сначала определите объект оценки. Кошелёк может использовать защищённый элемент с рейтингом по Common Criteria. Это говорит о чипе и его устойчивости в рамках определённого охвата. Но это не автоматически сертифицирует всё устройство, прошивку, загрузчик, сопутствующее приложение, парсер транзакций, процесс восстановления, производственные контроли и любые будущие обновления.

Используйте четыре вопроса для каждой отметки (badge): кто выдал её, какой именно компонент был оценён, какие модель и версия были охвачены и когда была проведена оценка? Ищите идентификатор сертификата, объект безопасности (security target), отчёт об оценке или аудиторский охват. Если поставщик ссылается на независимый аудит, проверьте, доступен ли отчёт, были ли замечания устранены и подтверждена ли корректировка (remediation).

Затем просмотрите слои за пределами бейджа. Оцените прозрачность прошивки, контроль подписанных обновлений, раскрытие уязвимостей, охват bug-bounty, ясность доверенного экрана, архитектуру восстановления и официальные каналы покупки. Надежный компонент физической безопасности не может помешать пользователю одобрить вредоносный запрос или раскрыть материал для восстановления.

Руководство TokenToolHub показывает, как отделить полезные доказательства обеспечения от расплывчатого маркетинга по безопасности:

https://tokentoolhub.com/wallet-security-certifications/

#WalletSecurity #HardwareWallets #CryptoSecurity #SelfCustody #CyberSecurity