保护好您的密钥
您的 Hive 密钥控制着您的账户。任何拿到密钥的人都能以您的身份行事。Hivesigner 把密钥保存在您的浏览器里,并让您看清自己签的是什么。下面这些习惯能让密钥保持安全。
先检查网址
在输入密钥或本地密码之前,先看浏览器的地址栏。它必须显示 https://hivesigner.com。
- 假冒页面能照抄 Hivesigner 的外观,却抄不走它的网址。把整个网址读完:
hivesigner.com.example.net不是 hivesigner.com。 - 留意多出来的词、少写或调换的字母,以及不一样的结尾。
- Hivesigner 会在顶部栏显示自己运行所在的网址。假冒页面可以在那里写任何文字,所以请相信浏览器的地址栏。
- 要添加密钥时,请自己输入网址或使用书签。不要点击消息、广告或搜索结果中的链接。
永远不需要交出的东西
- 登录、发帖、投票、钱包操作和授权应用,都不需要您的主密码或所有者密钥。参见该添加哪个密钥。
- 使用 Hivesigner 的应用永远不需要您的密钥。它们会把您送到 hivesigner.com,您的密钥留在自己的浏览器里。要求您在它自己的页面上输入密钥的网站,不是在通过 Hivesigner 询问。
- 永远不要把密钥或本地密码交给索要它们的人,无论是在聊天、邮件还是客服请求中。
只添加您需要的密钥
- 日常使用请添加发布密钥。
- 只有在进行钱包操作、首次授权某个应用或撤销某个应用时,才添加活动密钥。
- 不要添加主密码。一旦添加,Hivesigner 会保存由它推导出的全部密钥,包括所有者密钥。
首次授权某个应用之后,活动密钥会留在这台设备上。若想这里只保留发布密钥,请移除该账户,然后只用发布密钥重新添加。
使用本地密码
没有本地密码时,Hivesigner 会不加密地把密钥存在这个浏览器里。每次启动它都会自行解开密钥,因此任何使用这个浏览器的人都能以您的身份签名。账户页面会把这类账户标记为未设置本地密码。
- 请选一个别人猜不到的本地密码。Hivesigner 接受 4 个字符及以上,越长越难猜。
- 不要用 Hive 主密码或您的任何一个密钥当作本地密码。
在别人也会使用的电脑上:
- 一定要设置本地密码。
- 用完就关掉 Hivesigner 标签页。已解锁的账户会在该标签页中保持解锁,直到您关闭或重新加载它。
- 在不属于您的电脑上,离开前请移除该账户。更稳妥的做法是根本不要在那里添加密钥。
批准前请先读
- 核对账户。 写着“登录账户”“用于授权的账户”或“签名账户”的那一行指明了作出响应的账户。如果不对,请切换。
- 核对接下来会去哪里。“将跳转到 HOST”和“您将被重定向到 HOST。”指明了接收结果的网站。它应该是您来的那个网站。
- 核对是谁在请求。 应用可以自行选择显示名称。“Hive 账户 @应用账户”这一行显示的是它真实的 Hive 账户。在授权或撤销应用的页面上,Hivesigner 会就应用的资料说明:“以上所有信息均由应用账户自行发布,Hivesigner 不会对其进行任何核实。”
- 核对密钥。 投票、发帖或关注都需要发布密钥。如果您本想投票,界面却索要活动密钥或所有者密钥,那么这个请求在做别的事。请停下来。
- 读清权限变更。“密钥:【无】(您的密钥将被移除)”意味着这次变更会把您的密钥从账户中移除。只有在变更由您自己发起时才批准。
- 读清警告。“此操作不是以 @用户名 的身份执行,而是以 @账户 的身份执行。”意味着该请求是在为另一个账户行事。
- 只签名您理解的消息。 已签名的消息能向任何人证明您签署了那段确切的文字。
签名界面显示的全部内容,请参见查看与签名。
识别假冒页面
看起来像 Hivesigner 的页面,出现以下情况就是假的:
- 网址不是 hivesigner.com。 这是唯一永远有效的判断依据。
- 它拒绝您的发布密钥。 真正的 Hivesigner 接受发布密钥并用它让您登录。坚持索要主密码或所有者密钥的页面不是 Hivesigner。
- 它不认识您添加过的账户。 浏览器会把每个网站的存储分开。位于其他网址的假冒网站看不到您在 hivesigner.com 添加的账户,因此会再次索要密钥。真正的 Hivesigner 会在这个浏览器里记住它们,如果您设置了本地密码,就只问本地密码。只有当某个请求需要这台设备没有的密钥时,它才会索要密钥,并且会说明是哪一个。例如:“此操作需要活动密钥,但此设备上没有 @用户名 的活动密钥。”
新浏览器或新设备上同样没有您的账户。在那里添加账户之前,也请先检查网址。
如果您已经在假冒页面上输入过密钥,就把那个密钥当作已被盗用。请尽快在 Hive 上更换它。
代码是开源的
Hivesigner 的代码公开在 github.com/ecency/hivesigner-ui。任何人都可以阅读它,核实它如何处理您的密钥。要报告问题,请在 github.com/ecency/hivesigner-ui/issues 提交 issue。关于页面以报告错误的形式链接到那里。