NYXWALLET/ DEVELOPERSWeb de Nyx
docsmodelo-de-custodiaNYX / SYSTEM MANUAL
CHAPTER 02 / 16 ES · SDK 0.4.0

Modelo de custodia

Comprende el modelo antes de escribir la primera línea.

01 / TRUST DOMAINSSHAMIR · 2 OF 3
Llave generada en el dispositivoCSPRNG → reparto local
1 / 3
Un fragmento no es suficiente

Selecciona fragmentos para explorar el umbral. El sobre C requiere ser descifrado por el usuario. Simulación conceptual.

La llave privada se reparte con Shamir Secret Sharing, umbral 2 de 3. Cada fragmento vive en un dominio de confianza distinto.

FragmentoDónde viveQuién lo controlaProtección
A — dispositivoIndexedDB del navegador, particionado por usuarioEl usuarioAislamiento por origen. Nunca sale del dispositivo.
B — servidorBase de datos de NyxNyx, pero solo se entrega a su dueño autenticadoCifrado con patrón de sobre: una clave de datos de 256 bits envuelta por una llave maestra en un HSM gestionado (Google Cloud KMS o Azure Key Vault, seleccionable por configuración).
C — recuperaciónSobre cifrado que almacena NyxEl usuarioAES-256-GCM con una llave derivada de la passkey del usuario mediante la extensión PRF de WebAuthn. El cifrado ocurre en el navegador: Nyx recibe el sobre ya cerrado.

Dónde ocurre cada operación#

OperaciónDónde
Generación de la llaveDispositivo
Reparto en fragmentosDispositivo
Firma de transaccionesDispositivo
Exportación de la llaveDispositivo
Custodia del fragmento BNyx
Verificación biométricaNyx
Retransmisión al bundlerNyx

Garantías del SDK#

  • La llave se genera con el CSPRNG de la plataforma. Si el SDK no puede verificar que la fuente de aleatoriedad es segura, aborta en lugar de continuar con una llave débil.
  • El sobre de recuperación se sella con una copia de la llave de envoltura, nunca con el búfer del llamante, y se rechazan explícitamente llaves degeneradas. Un error de integración no puede dejar a Nyx con dos fragmentos.
  • Ninguna ruta de la API devuelve la llave privada completa. La ruta autenticada de custodia sí entrega el fragmento B a su dueño. No existe endpoint de exportación: la exportación ocurre entera en el cliente.

Sin custodia también significa sin rescate#

Si un usuario pierde su dispositivo y todas sus vías de recuperación, nadie puede devolverle el acceso: ni Nyx, ni la aplicación integradora. Es la contracara necesaria de que nadie pueda robárselo.

Por eso el producto expone el estado de recuperación de cada cuenta como un dato que la aplicación puede leer y mostrar, para insistirle al usuario antes de que importe. Ver §9.

NYX WALLET / LEDGIT × AOS FACTORYComenta tu integración ↗

Buscar documentación de Nyx

Encuentra guías, conceptos y referencias técnicas