← BLOG
29. rujna 2026.blockchainenterprise2 min čitanjaITENHR

Tko drži ključ?

Svaki on-chain sustav u produkciji ovisi o nekoliko private keyeva. Gdje žive, tko ih može koristiti i što se događa kad netko ode su odluke arhitekture, ne bilješke za primopredaju.

Shema koja odvaja hot key, admin key iza multisiga i proceduru oporavka

Smart contract koji je prošao audit daje preciznu vrstu sigurnosti: kod radi ono što kaže. Ne govori ništa o drugoj polovici sustava, a to je tko može potpisivati. Svaka on-chain aplikacija u produkciji ovisi o barem jednom private keyu koji je bitan — onome koji potpisuje anchoring transakcije, onome s admin ulogom, onome koji može pauzirati, napraviti upgrade ili mint. Tko kontrolira te ključeve, kontrolira sustav, koliko god kod bio dobar.

Gdje ključ obično živi

U većini projekata ključ nastaje tijekom demo faze. Završi u environment variableu ili config datoteci na serveru, jer je to najbrži način da prva transakcija prođe. Onda demo postane produkcija, server se klonira u staging, napravi se backup, kolega kopira datoteku za debug, i nitko se ne vrati.

Private key nije lozinka. Nema reset linka. Ako procuri, tko ga ima ima točno tvoj autoritet, a lanac vas dvojicu ne može razlikovati. Rotacija, kad je contract dopušta, je transakcija potpisana upravo ključem zbog kojeg se brineš.

Custody je operativni dizajn

Korisna pitanja nisu kriptografska. Radi se o ulogama, limitima i ljudima.

Odvojiti ključeve po tome što mogu. Hot key koji potpisuje rutinske transakcije ne smije biti ključ koji mijenja pravila. Treba mu dati najmanju ulogu koju contract dopušta i samo sredstva potrebna za sljedeće razdoblje.

Moćnu ulogu staviti iza više od jedne osobe. Admin ili upgrade uloga ide iza multisiga, ili u KMS ili HSM iz kojeg se ključ ne može izvesti, uz odobrenje više osoba. Jedan laptop nije custody model.

Napisati proceduru rotacije prije nego zatreba. Koji ključ zamjenjuje koji, tko potpisuje promjenu, koliko dugo stari ostaje valjan, kako se obavještavaju partneri. Napisano i isprobano, ne improvizirano tijekom incidenta.

Planirati da ljudi odlaze. Inženjer koji je sve postavio jednom će promijeniti posao. Ako jedino operativno znanje o ključevima ode s njim, sustav ima single point of failure s otkaznim rokom.

Zašto ide u design review

Za tvrtke u regiji koje rade sa stranim partnerima, custody je prvo pitanje u due diligenceu. Banka, revizor ili partner iz inozemstva pitat će tko može pomaknuti sredstva ili promijeniti contract prije nego što pitaju išta o kodu. Za organizacije koje su u opsegu NIS2, upravljanje ključevima već je dio sigurnosnih mjera koje trebaju dokumentirati. U oba slučaja odgovor mora postojati prije pitanja.

Custody je dio arhitekture. Ako se pojavi samo u bilješkama za primopredaju, nije dizajniran.

Gdje danas živi ključ koji kontrolira vaš contract, i tko još može potpisati njime?