Secure Element и цифра EAL на коробке: сертификат относится не к кошельку

28 мин. чтения
BYBIT COPY TRADING
Копируй профи
Bybit повторит сделки трейдера за тебя
Начать

Коротко (TL;DR)

На коробке аппаратного кошелька пишут «CC EAL5+» или «CC EAL6+». Это сертификат Common Criteria — международного стандарта оценки безопасности. Проблема в том, что почти все понимают эту надпись неправильно.

Три вещи, ради которых стоит прочитать дальше.

Сертифицирован не кошелёк, а чип внутри него. Мы разобрали официальный реестр действующих сертификатов по состоянию на 28 июля 2026 года. Ни Ledger, ни Trezor, ни NGRAVE, ни Tangem там нет вообще. Есть STMicroelectronics, Infineon, NXP, Samsung, Thales — производители микросхем. Формулировки «сертифицированный кошелёк» не существует как факта.

Разница между EAL5+ и EAL6+ — не в стойкости к взлому. Обе ступени требуют высшего уровня анализа уязвимостей: у пятого его добавляют тем самым «плюсом», у шестого он входит в базовый пакет. Шаг с пятого уровня на шестой добавляет глубину формальной проверки проекта, а не новые барьеры для атакующего. Сам Ledger на своей образовательной странице пишет прямо: выше EAL5+ стойкость к атакам уже не растёт.

Bybit · Rewards Hubдо $30,100Внеси депозит, торгуй 14 дней — и забери награды в Rewards HubЗабрать бонус →

Число не гарантирует, что взломать нельзя. Лучшая иллюстрация — Trezor Safe 3: сертифицированный чип уровня EAL6+ в устройстве стоял, но криптографические операции выполнял обычный микроконтроллер, и обошли именно его.

Практический вывод: сертификат — полезный, но узкий сигнал. Он говорит «этот конкретный чип независимо проверен по такой-то методике» и ничего не говорит про прошивку, приложение и ваши привычки. Кошелёк покупают ради одной задачи — увести накопления с биржи вроде Bybit в собственное хранение, и решает её не цифра на коробке, а связка «подходящее железо плюс аккуратное поведение».

Данные актуальны на 28 июля 2026 года.

Что такое Secure Element простыми словами

Secure Element (защищённый элемент) — это отдельная микросхема, спроектированная так, чтобы сопротивляться физическому вскрытию и анализу. Задача у неё узкая: хранить секреты и выполнять с ними операции, не выдавая сами секреты наружу.

Такие чипы придумали не для криптовалют. Они стоят в банковских картах, паспортах и SIM-картах — Ledger в своей академии описывает их именно так. Индустрия защищённых микросхем существует несколько десятилетий, у неё есть отработанные методики оценки, и криптокошельки просто взяли готовый компонент.

Чем защищённый чип отличается от обычного микроконтроллера? Обычный микроконтроллер — универсальный процессор: он выполняет программу и не рассчитан на то, что кто-то будет светить в него лазером или дёргать питание в точно рассчитанный момент. Защищённый элемент проектируется с расчётом именно на такого противника: у него есть датчики аномалий, экранирование, защита памяти, устойчивость к анализу энергопотребления.

В аппаратном кошельке защищённый элемент решает две задачи. Первая — хранение ключей и PIN-кода. Вторая — подтверждение подлинности устройства: чип содержит заводской сертификат производителя, по которому приложение проверяет, что перед ним не подделка. Trezor описывает эту роль отдельным пунктом в своей базе знаний.

Bybit · Rewards Hubдо $30,100Внеси депозит, торгуй 14 дней — и забери награды в Rewards HubЗабрать бонус →

Важная деталь, к которой мы вернёмся: наличие защищённого чипа в устройстве не означает, что вся криптография выполняется внутри него. Это разные вещи.

Что такое Common Criteria и шкала EAL

Common Criteria — международный стандарт оценки безопасности ИТ-продуктов. Производитель заказывает независимую лабораторию, та проверяет продукт по заранее описанной методике, национальное агентство выдаёт сертификат. Для чипов, которые стоят в кошельках, это чаще всего французское агентство ANSSI и общеевропейская схема EUCC.

EAL (Evaluation Assurance Level) — уровень доверия к результатам этой оценки. Уровней семь, от EAL1 до EAL7. И здесь кроется первое недоразумение.

Шкала EAL измеряет строгость проверки, а не количество защиты. Каждая следующая ступень требует более подробной документации, более формального описания архитектуры и более глубокого анализа — так это формулируют и профильные консультанты по сертификации, и справочники по смарт-картам.

Грубая аналогия. Представьте два дома. Первый осмотрел один инспектор по короткому списку. Второй проверяли трое, с чертежами, расчётами и вскрытием стен. Второй дом проверен строже — но это не значит, что у него автоматически толще стены. Толщина стен и глубина проверки — независимые характеристики, и EAL измеряет вторую.

УровеньЧто добавляетГде применяется
EAL1–EAL3Базовая проверка функций и документацииМассовые ИТ-продукты с невысокими требованиями
EAL4+Систематический анализ уязвимостейПлатёжные карточные платформы
EAL5+Формальное моделирование безопасностиЧипы биометрических паспортов, госдокументы
EAL6+Полуформальная верификация самой реализацииНаиболее чувствительные защищённые элементы, SIM и eSIM
EAL7Полная формальная верификация проектаСекретные и военные применения

Что означает «+» и почему он важнее цифры

EAL5+ — это не «уровень между 5 и 6». Плюс означает augmentation: к базовому уровню добавлены отдельные требования сверх обязательных.

Открываем реестр и смотрим, что конкретно стоит за плюсом у чипов, применяемых в кошельках. Записи выглядят так: «EAL5+ ALC_DVS.2 ALC_FLR.2 AVA_VAN.5». Расшифруем:

  • AVA_VAN.5 — анализ уязвимостей на устойчивость к атакующему с очень высоким потенциалом. Это верхняя ступень компонента и минимальная планка для государственных удостоверений личности и банковских чипов.
  • ALC_DVS.2 — усиленные требования к безопасности самой разработки, то есть к тому, чтобы чип нельзя было испортить на этапе производства.
  • ALC_FLR.2 — формальная процедура устранения найденных дефектов.

Теперь ключевое наблюдение, ради которого мы считали карточки. AVA_VAN.5 указан как дополнение в 295 карточках из 298 уровня EAL5+ — и ни в одной из 132 карточек EAL6+. Выглядит так, будто у шестого уровня анализ уязвимостей слабее. На самом деле наоборот: в базовый пакет EAL6 этот компонент входит изначально, поэтому дополнять нечего и в строку соответствия его не выносят. У EAL5 базовый компонент ниже — отсюда и «плюс».

Практический вывод из этого простой: по способности сопротивляться взломщику высокой квалификации обе ступени стоят на одной планке. Разница уровней — в том, насколько формально описан и верифицирован проект.

Европейская схема сертификации EUCC этот вывод фактически узаконила. Как объясняют консультанты по сертификации, классические Common Criteria привязывали глубину гарантии прежде всего к номеру EAL, где выше означало больше документации и процедурной строгости, а EUCC сместила основной критерий на уровень AVA_VAN — то есть привязала сертификацию к анализу уязвимостей и реальной стойкости к атаке, а не к соблюдению объёма документации.

Именно об этом Ledger написал на собственной образовательной странице ещё до того, как начал продавать EAL6+ как преимущество: достижение EAL5+ обеспечивает наивысший уровень защиты по результатам тестов на проникновение, а выход за EAL5+ более высокой гарантии против атак не даёт. Формулировка производителя, не наша.

Главное: в реестре нет ни одного кошелька

Здесь начинается часть, которую мы не встретили ни в одном материале по теме.

Официальный список действующих сертификатов Common Criteria открыт. Мы сняли его 28 июля 2026 года и разобрали программно — 730 карточек продуктов. Сразу оговорим охват: страница отдаёт листинг порциями, и только по разделу «ICs, Smart Cards and Smart Card-Related Devices and Systems», куда попадают защищённые элементы кошельков, портал сам насчитывает 758 действующих сертификатов. То есть у нас на руках представительная выборка листинга, а не весь реестр целиком. Дальше искали по именам.

Ledger — ноль совпадений. Trezor — ноль. SatoshiLabs — ноль. NGRAVE — ноль. Tangem — ноль. Coinkite — ноль. Слово wallet — ноль.

В реестре есть STMicroelectronics, Infineon, NXP, Samsung, Thales, Shanghai Fudan, CEC Huada. Это производители микросхем. Сертифицируют они микросхемы.

Из этого следуют два вывода, которые стоит держать в голове при чтении любой рекламы кошельков.

Первый: сертификат относится к компоненту, а не к изделию. В каждой записи реестра явно указаны Security Target (что именно оценивалось) и Protection Profile (по какому профилю). Для чипов кошельков это «Security IC Platform Protection Profile» — профиль защиты платформы защищённой микросхемы. Прошивка кошелька, его экран, кнопки, приложение на компьютере в этот периметр не входят.

Второй: производитель кошелька оценку не проходил. Он купил сертифицированный компонент. Это нормальная и правильная инженерная практика — но фраза «сертифицированный кошелёк» описывает деталь внутри, а не устройство.

Есть ещё одна оговорка, о которой в крипто-сегменте не пишут вовсе. Сам портал Common Criteria прямо указывает: если сертификат заявляет уровень EAL3 или выше, но не заявляет соответствие совместному профилю защиты, то для целей взаимного признания в рамках международного соглашения CCRA его следует трактовать как эквивалент EAL2. Чипы кошельков сертифицированы против профиля защиты платформы по европейской схеме, и по логике этой схемы внутри европейского контура уровень должен признаваться полностью — но такой оговорки портал уже не делает, а само её существование показывает, что «EAL6+» не универсальная валюта.

Один чип — два сертификата: откуда берётся путаница

Если поискать, какой уровень у чипа ST33K1M5 (он стоит в старших моделях Ledger), можно найти и EAL5+, и EAL6+. Обычно это списывают на путаницу обзорщиков. Реальность интереснее.

В реестре у этого чипа одновременно действуют два разных сертификата:

Объект оценкиУровень
Платформа ST33K1M5A / ST33K1M5M B04 (сама микросхема)EAL6+
Криптографическая библиотека NesLib 6.11.6 на этой же платформеEAL5+

Обе цифры верные. Они просто про разные объекты. Микросхему как платформу проверили на шестом уровне, а криптографическую библиотеку, которая на ней исполняется, — на пятом с компонентом AVA_VAN.5.

Это и объясняет, почему по одному и тому же кошельку в интернете ходят два числа. Сам производитель тоже даёт оба: образовательная страница Ledger говорит про EAL5+, маркетинговая таблица магазина — про EAL6+.

Отсюда главный тезис статьи: число без указания объекта оценки не несёт информации. Вопрос «какой у кошелька EAL» некорректен. Корректный вопрос — «что именно и по какому профилю сертифицировано».

Что стоит у Ledger, Trezor и NGRAVE

Разберём три конкретных случая по официальным данным производителей.

Ledger: единственная модель с EAL5+ — не та, о которой пишут

Официальная сравнительная таблица Ledger даёт строку «Certified Secure Element» с пятью значениями: CC EAL6+, CC EAL6+, CC EAL6+, CC EAL5+, CC EAL6+. Колонка с EAL5+ — та, где 1,1-дюймовый монохромный OLED, USB и Bluetooth, батарея примерно на пять часов работы. Это Ledger Nano X.

То есть по данным производителя EAL5+ во всей линейке только у Nano X. У Stax, Flex, Nano Gen5 и Nano S Plus — EAL6+.

При этом обзорные сайты массово пишут обратное: что Nano S Plus идёт как EAL5+, а у Stax «тот же EAL5+, что и в младшей модели». Проверка по первоисточнику это опровергает, а реестр объясняет причину расхождения: у платформ разных поколений чипов ST действительно разные уровни — семейство ST33K1M5 идёт как EAL6+, более раннее ST33J2M0 как EAL5+.

Замечание в сторону: практическая разница для владельца при этом близка к нулю, потому что компонент AVA_VAN.5 присутствует в обоих случаях. Nano X отличается от старших моделей не «слабой защитой», а поколением платформы.

Trezor: сертификат плюс демонстративный отказ от сертификата

Trezor Safe 3 и Safe 5 используют Infineon OPTIGA Trust M (V3) — чип с сертификатом Common Criteria EAL6+. Производитель отдельно подчёркивает, что этот чип доступен без соглашения о неразглашении: документацию можно читать, не подписывая NDA. Для компании, которая строит репутацию на открытости, это осмысленный аргумент.

В Safe 7 Trezor сделал шаг, который выбивается из общей логики: добавил второй защищённый элемент — TROPIC01. У него нет сертификата Common Criteria, зато конструкция и реализация открыты для независимого аудита: опубликованы и описание аппаратуры, и исходный код прошивки. Вместе с основным микроконтроллером получается три аппаратных слоя.

Это прямая ставка на другой способ доверия. Сертификат говорит «нам поверила лаборатория». Открытая конструкция говорит «проверьте сами». Ни один подход не лучше строго: у первого есть методика и авторитет, у второго — возможность независимой проверки без посредника. Стоит только не путать формулировки: когда пишут, что TROPIC01 «соответствует стандартам уровня EAL5+», речь идёт об эквивалентности, а не о выданном сертификате.

NGRAVE: EAL7 относится к программной среде, а не к чипу

NGRAVE ZERO широко продаётся как «единственный кошелёк с EAL7». Формулировки самой компании точнее.

На своей странице NGRAVE пишет, что будет постепенно открывать исходный код всего, кроме защищённого элемента и защищённой ОС, которая получила сертификат EAL7. В магазине формулировка ещё прямее: ZERO — «единственный финансовый продукт, интегрирующий ОС с сертификатом EAL7». А собственный анонс компании называет и конкретный сертифицированный продукт: это ProvenCore — доверенная среда исполнения от Prove & Run, которую NGRAVE встроила в свой кошелёк. Защищённый чип у устройства при этом идёт уровнем EAL5+.

Получается цепочка из двух шагов: сертификат EAL7 принадлежит стороннему программному компоненту, который интегрирован в кошелёк. Это не обвинение в обмане — компания корректно описывает всё на своих страницах. Смещение происходит дальше, в пересказах: обзоры уже пишут «EAL7-certified secure element» и «чип EAL7», то есть переносят сертификат программной среды на микросхему.

Сколько в мире сертификатов EAL7

Разберём масштаб, потому что цифра 7 звучит как «просто на два лучше, чем 5».

Все 730 карточек снимка реестра Common Criteria в разбивке по уровням доверия

По нашему снимку листинга на 28 июля 2026 года — 730 карточек продуктов, из них у 690 указан уровень EAL:

УровеньКарточек
EAL5+298
EAL4+175
EAL6+132
EAL2+38
EAL7 и EAL7+4
прочие уровни43

Отдельная деталь: у оставшихся 40 карточек уровня EAL нет вообще — они сертифицированы против профиля защиты, без числа на шкале. Значит, даже внутри самой системы Common Criteria номер уровня не универсальная мера.

Четыре карточки седьмого уровня на весь снимок. И ни одна из них не чип и не потребительское устройство: два диода данных с EAL7+ (Arbit Data Diode 10 GbE и Fort Fox Hardware Data Diode — однонаправленные шлюзы для передачи информации между сетями разной секретности) и две виртуальные машины Java Card MultiApp от Thales с EAL7.

Причина проста: EAL7 требует полной формальной верификации — математического доказательства, что реализация соответствует спецификации. Это выполнимо для простого устройства с узкой функцией и практически невыполнимо для сложной системы. Диод данных, который умеет только пропускать поток в одну сторону, — идеальный кандидат. Универсальный кошелёк с экраном, поддержкой сотен монет и обновляемой прошивкой — нет.

Отсюда и следует, почему у NGRAVE сертифицирована именно программная среда, а не устройство целиком.

Оговорка про сам реестр: он показывает действующие сертификаты. По правилам, сертификат держится в списке пять лет, после чего уходит в архив, если срок не продлён. Так что этот срез — про сегодняшний день, а не за всю историю.

Кейс: сертификат был, а дыру нашли

Теория становится понятнее на реальном примере.

В марте 2025 года исследовательское подразделение Ledger Donjon опубликовало работу по линейке Trezor Safe. Они переиспользовали известную технику voltage glitching — кратковременный сбой питания в точно рассчитанный момент — и обошли механизмы защиты от подмены устройства в Trezor Safe 3. Safe 5 затронут не был: там стоит более новый микроконтроллер. Атака требовала полной физической разборки устройства, PIN-код и фразу восстановления исследователи не извлекали.

Теперь самое важное для нашей темы. В Trezor Safe 3 стоит сертифицированный по EAL6+ защищённый элемент. Он никуда не делся и скомпрометирован не был. Обошли не его.

Причина в разделении ролей: криптографические операции в этой конструкции выполнял основной микроконтроллер устройства, а защищённый элемент отвечал за хранение PIN-кода и секретов и за подтверждение подлинности. Микроконтроллер к сертификату отношения не имеет — и именно он оказался уязвимым звеном. Разбор исследователей отдельно отмечает, что система проверки подлинности контролировала защищённый элемент, но не микроконтроллер.

Это и есть практический смысл фразы «у сертификата есть границы». Он честно покрывал то, что покрывал. Просто чувствительная работа шла в другом месте.

Что ломали в 2025–2026 годах

Чтобы картина была полной, соберём три раскрытия последних полутора лет — их часто смешивают в одно, хотя это три разных события.

КогдаЧтоКого касается
Март 2025Ledger Donjon обошёл защиту от подмены устройства через voltage glitchingТолько Trezor Safe 3
Март 2026Независимая академическая работа: инъекция сбоя по микроконтроллеру семейства STM32U5, до 76 % успеха обхода проверки PIN на испытуемом чипеРабота по самому чипу, а не по серийному устройству
Июнь 2026Ledger Donjon лазерной инъекцией сбоя обошёл проверку подписи в чипе TROPIC01Только Trezor Safe 7

Что общего у всех трёх и что из этого следует.

Везде требовался физический доступ и лабораторное оборудование. Дистанционного сценария не показано ни в одном случае. Это принципиально: если ваше устройство лежит дома и не попадало в чужие руки, ни одна из этих работ вас напрямую не затрагивает.

Ни в одном случае не были извлечены ключи или фраза восстановления. В июньском раскрытии Trezor отдельно отметил, что атака не позволяет устойчиво подменить прошивку устройства, то есть не создаёт угрозы подмены на пути к покупателю.

Все три работы — про кремний и его окружение, а не про сертификат. Сертификат оценивает конструкцию по методике. Исследователь ищет способ обойти конструкцию физически. Противоречия здесь нет: даже успешно сертифицированный чип может быть вскрыт, если у атакующего достаточно ресурсов и времени, и AVA_VAN.5 формулируется именно как устойчивость к атакующему с очень высоким потенциалом, а не как невозможность атаки.

Показательна и реакция сторон. В июньском случае исследователи публично отметили, что разработчик чипа быстро признал проблему, вступил в содержательное техническое обсуждение и поддержал публичное раскрытие. Для читателя это более полезный сигнал, чем номер уровня: как производитель ведёт себя, когда дыру всё-таки нашли.

Чего сертификация не покрывает

Соберём границы в один список — это самая практичная часть.

  • Прошивку кошелька. Сертифицирован чип, а не код, который производитель на нём исполняет.
  • Приложение на компьютере или телефоне. Всё, что происходит до того, как транзакция попала в устройство, вне периметра.
  • Атаки, придуманные после оценки. Проверка проводится против описанного набора угроз на момент оценки. Техника, появившаяся через два года, сертификатом не покрыта по построению.
  • Цепочку поставок за пределами завода. Сертификат покрывает безопасность разработки и производства чипа, но не гарантирует, что до вас доехала нетронутая коробка.
  • Ваше поведение. Ни один уровень EAL не спасает от введённой на постороннем сайте фразы восстановления. Это самая частая причина реальных потерь, и к кремнию она отношения не имеет.

Стоит добавить и обратное. Планка AVA_VAN.5 — не декорация. Это тот же уровень анализа уязвимостей, который применяют к банковским чипам и биометрическим паспортам. Устройство с таким чипом объективно лучше защищено от физического извлечения ключей, чем устройство без защищённого элемента вовсе — как, например, снятый с продажи Trezor Model T без защищённого чипа. Сертификат стоит воспринимать не как гарантию, а как независимо проверенный факт о конкретном компоненте.

Как этим пользоваться при выборе

Практическая инструкция вместо мифов.

1. Не выбирайте по номеру уровня. Разница между EAL5+ и EAL6+ у чипов кошельков лежит в глубине формальной верификации, а не в сопротивлении взлому. Модель с EAL5+ не «менее защищённая» — вероятнее, у неё чип предыдущего поколения.

2. Смотрите на наличие защищённого элемента как на бинарный признак. Есть или нет — вот значимая разница. Устройство без защищённого элемента полагается только на микроконтроллер, и это принципиально другой уровень стойкости к физическому доступу.

3. Спрашивайте, что делается внутри чипа. Здесь кроется реальное различие между конструкциями. Хранение ключей в защищённом элементе и выполнение криптографии в защищённом элементе — не одно и то же, и кейс Trezor Safe 3 показал разницу на практике.

4. Проверяйте формулировки. «Сертифицированный чип» и «сертифицированное устройство» — разные утверждения, и второе, строго говоря, не встречается. «Соответствует стандартам уровня EAL5+» не равно «имеет сертификат EAL5+». «Сертифицированная ОС» не равно «сертифицированный чип».

5. Помните про пропорцию. Все известные обходы защищённых элементов требовали физического доступа и лабораторного оборудования. Ваш реальный риск почти наверняка лежит не здесь, а в фишинге и в том, куда вы вводите фразу восстановления. Выбирать устройство по третьему знаку сертификата, а потом отдать 24 слова по ссылке из письма — распространённый способ потерять деньги.

Как эти пять признаков складываются в конкретную покупку, показано в отдельном разборе — как выбрать аппаратный кошелёк: дерево решений по сценариям, таблица тринадцати моделей и то, во что обходится владение сверх цены на витрине.

Слабые места этого разбора

Раздел, которого не бывает в маркетинге.

Мы смотрели действующий реестр, а не всю историю. Сертификаты старше пяти лет уходят в архив. Возможно, у какого-то производителя кошельков был сертификат, срок которого истёк. Наше утверждение точное: на 28 июля 2026 года в списке действующих их нет.

Соответствие «модель — колонка таблицы» мы восстанавливали по техническим характеристикам. Официальная таблица Ledger не подписывает колонки названиями в машиночитаемом виде; мы сопоставили колонку с EAL5+ по описанию устройства (1,1 дюйма, Bluetooth, батарея на пять часов). Это однозначно указывает на Nano X, но формально это наша интерпретация первоисточника, а не его прямое утверждение.

Уровень чипа не равен уровню конкретной сборки. У одного семейства микросхем бывает несколько ревизий с разными сертификатами. Точное соответствие «эта партия устройств — этот сертификат» публично не раскрывает ни один производитель кошельков.

Мы не проводили физических тестов. Всё изложенное опирается на реестр, документацию производителей и опубликованные работы исследователей. Собственных лабораторных проверок мы не делали и чужие за свои не выдаём.

Что устареет первым: состав реестра и номера версий сертификатов (он обновляется постоянно), уровни в таблице Ledger при смене поколения чипов, а также статус TROPIC01 — если Tropic Square пойдёт на сертификацию, вся логика вокруг него изменится.

FAQ

Как самому проверить сертификат чипа? Открыть реестр действующих сертификатов на сайте Common Criteria и найти запись по названию микросхемы (например, ST33K1M5 или OPTIGA Trust M). В карточке будут указаны производитель, уровень с augmentation, страна выдавшей схемы, даты выдачи и окончания срока, а также ссылки на отчёт о сертификации и Security Target — документ, где описано, что именно оценивалось.

Что означают буквы и цифры в обозначениях вроде ST33K1M5A B04 или P71? Это конкретная микросхема и ревизия. Сертификат всегда выдаётся на определённую ревизию, поэтому в реестре у одного семейства чипов бывает несколько записей с разными датами. Производители кошельков публично не сообщают, какая именно ревизия стоит в вашей партии устройств.

Стоит ли переплачивать за модель с EAL6+ вместо EAL5+? Как аргумент безопасности — нет: планка анализа уязвимостей у обеих ступеней одинаковая. Старшие модели обычно дороже не из-за уровня сертификата, а из-за экрана, корпуса, связи и удобства. Если разница в цене мотивирована именно «более высоким EAL», это маркетинг, а не инженерия.

Бывают ли бюджетные кошельки с защищённым элементом? Да. Trezor Safe 3 стоит 59 долларов на официальном сайте (цена на 28 июля 2026 года) и несёт тот же сертифицированный по EAL6+ чип OPTIGA Trust M, что и вдвое более дорогая Safe 5. Уровень чипа и цена устройства связаны слабо.

Что происходит с сертификатом, когда исследователи находят обход? В классической схеме сертификат остаётся действовать до истечения срока: он фиксирует результат оценки на момент проверки. В европейской схеме EUCC порядок жёстче — при обнаружении уязвимости, меняющей оценку потенциала атаки, держатель сертификата обязан подготовить отчёт о влиянии и уведомить орган сертификации, а сертификат может быть приостановлен или отозван.

Почему на коробке пишут CC, а не какую-то другую аббревиатуру? CC — это Common Criteria, международный стандарт. Существуют и другие схемы: например, французская CSPN — облегчённая национальная сертификация с фиксированными сроками и бюджетом оценки. Ledger в своё время получал её на Nano S и Nano X. Разные схемы несопоставимы напрямую, и сравнивать «CC EAL5+» с сертификатом другой схемы по номеру нельзя.

Что важнее сертификата при выборе устройства? Три вещи. Первая — какие операции реально выполняются внутри защищённого элемента, а какие снаружи. Вторая — доступна ли документация и код прошивки для независимой проверки. Третья — как производитель вёл себя, когда в его продукте находили дыру: признал и починил или молчал. Ни один из этих признаков в номер уровня не входит.

Если у устройства нет защищённого элемента вообще — это приговор? Нет, но это другой класс риска. Без защищённого элемента ключи и PIN-код защищает только основной микроконтроллер, который проектируется без расчёта на лабораторную атаку. Для устройства, которое всегда лежит дома и не попадает в чужие руки, разница может остаться теоретической; для устройства, которое вы возите с собой, она вполне практическая.

Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.