Tốt nhất đừng gắn quyền điều khiển nút với quyền điều khiển toàn bộ tài sản vào cùng một “chìa khóa”. Khi vận hành nút xác thực, khóa dùng để ký các thông điệp đồng thuận cần phải online thường xuyên, trong khi khóa nắm quyền sở hữu tài sản thế chấp phù hợp để lưu trữ tần suất thấp, ở chế độ ngoại tuyến. Nếu hai loại quyền hoàn toàn được ràng buộc vào cùng một khóa nhiệt, chỉ cần một lần xâm nhập máy chủ cũng có thể đồng thời ảnh hưởng đến hành vi của nút và quyền kiểm soát tài sản, khiến bề mặt tấn công bị phóng đại một cách không cần thiết.

Sự phân tách khóa hợp lý nên tách bạch giữa “đại diện cho nút tham gia đồng thuận” và “chuyển giao hoặc quản lý quyền sở hữu”. Khi khóa đồng thuận gặp sự cố, người vận hành có thể dừng máy, xoay vòng (rotate) hoặc cấu hình lại mà không cần để toàn bộ tài sản phơi nhiễm lâu dài trong môi trường online. Chủ sở hữu tài sản cũng có thể giữ quyền kiểm soát cuối cùng và không phải giao quyền cao nhất cho nhân sự vận hành thường ngày.

Thiết kế này cũng sẽ thay đổi trách nhiệm nội bộ của tổ chức. Nhóm kỹ thuật chịu trách nhiệm tính sẵn sàng của nút; nhóm tài chính hoặc an ninh quản lý khóa quyền sở hữu. Các thay đổi nhạy cảm cần được phê duyệt từ nhiều bên. Nhật ký cần ghi rõ ai khởi xướng việc xoay vòng, khi nào thì có hiệu lực, và khi nào khóa cũ hết hạn. Nếu ranh giới quyền chỉ tồn tại trên tài liệu nhưng việc triển khai thực tế vẫn đặt cụm từ ghi nhớ (mnemonic) trên cùng một máy chủ, thì việc phân công sẽ không có ý nghĩa.

Quá trình xoay vòng bản thân cũng phải tránh “khoảng trống” (window). Cần xác định thứ tự: khi nào khóa đồng thuận mới bắt đầu có hiệu lực, khóa cũ còn có thể ký được không, và mạng nhận biết việc thay đổi như thế nào. Nếu thao tác cần khóa quyền sở hữu phê duyệt, thì cần chuẩn bị và đối chiếu lại giao dịch trong môi trường ngoại tuyến. Tách biệt khóa không phải là một lần cấu hình, mà là một vòng đời xuyên suốt từ tạo lập, xoay vòng, khôi phục đến rời khỏi.

Diễn tập định kỳ có thể xác nhận tài liệu không bị quá hạn, đồng thời đảm bảo rằng khi các nhân sự chủ chốt không có mặt, tổ chức vẫn có thể hoàn tất việc khôi phục theo đúng quyền hạn đã định. Tôi mong công cụ nút của @Dusk liên tục thực hiện việc tách biệt khóa như đường đi mặc định, thay vì chỉ là một tùy chọn cho người dùng nâng cao. Một tiêu chí nghiệm thu rất thực tế là: sau khi máy chủ đồng thuận bị hỏng hoàn toàn, người vận hành có thể khôi phục an toàn mà không phải di chuyển tài sản thế chấp hay không; và trong thời gian khóa quyền sở hữu ở ngoại tuyến, nút có thể vẫn thực hiện đúng nhiệm vụ hay không. Khi tách bạch thao tác tần suất cao với các quyền có giá trị cao, mạng mới có thể thực thi nguyên tắc an toàn trong cấu hình hằng ngày của mỗi Provisioner. $DUSK #Dusk.