Безопасность и операции
Смарт-аккаунты Pali нужно рассматривать как инфраструктуру аккаунта. Контракт хранит активы, а установленные модули решают, кто может их перемещать.
Чеклист
- Решите, какой валидатор контролирует аккаунт: passkey, ECDSA, composite или recovery.
- Относитесь к внешним ECDSA owners как к высокому риску.
- Определите guardians, threshold и recovery delay.
- Держите gas payer профинансированным.
- Мониторьте failed deployments, failed module installs и expired recoveries.
Composite-валидатор может объединять дочерние валидаторы под threshold — 1-of-N, t-of-N или N-of-N — а дочерние элементы сами могут быть composites, поэтому возможны иерархические политики.
Проектируя composite-политику, документируйте обоснование threshold: 1-of-N оптимизирует доступность, N-of-N оптимизирует гарантии, а t-of-N балансирует и то и другое. Валидаторы — заменяемые модули, поэтому политику (и даже схему подписи — включая будущие постквантовые валидаторы) можно обновить позже без смены адреса аккаунта. Guardians — модуль с ролью executor, и они остаются независимыми от того, какая политика валидаторов активна.
Guardian recovery — это замена валидатора с задержкой. Pali использует новый salt для каждой попытки, а модуль разрешает только одну активную recovery на аккаунт.