درک درست از تفاوت کلید عمومی و کلید خصوصی، اولین و مهم‌ ترین گام برای ورود امن به دنیای ارزهای دیجیتال، امضای دیجیتال و ارتباطات رمز نگاری‌ شده است.

به یاد داشته باشید: کلید عمومی را می‌توانید آزادانه به اشتراک بگذارید، اما کلید خصوصی و عبارت بازیابی باید همیشه و در هر شرایطی، محرمانه و آفلاین باقی بمانند.

وقتی صحبت از ارزهای دیجیتال، امضای دیجیتال یا امنیت آنلاین می‌شود، دیر یا زود با دو اصطلاح «کلید عمومی» (Public Key) و «کلید خصوصی» (Private Key) رو به‌ رو خواهید شد. این دو کلید، ستون اصلی فناوری‌ ای هستند که در رمزنگاری به آن «رمزنگاری نامتقارن» یا Asymmetric Cryptography گفته می‌شود؛ همان فناوری‌ ای که امنیت کیف پول‌ های ارز دیجیتال، اتصال‌ های امن اینترنتی و امضای الکترونیکی اسناد را ممکن می‌سازد. در این راهنما به زبان ساده بررسی می‌کنیم کلید عمومی و خصوصی دقیقا چه هستند، چه تفاوتی با هم دارند، کجا استفاده می‌شوند و چگونه می‌توان از کلید خصوصی -که در عمل معادل مالکیت دارایی دیجیتال شماست- در برابر خطا و سو استفاده محافظت کرد.

 

کلید عمومی و کلید خصوصی چیست؟

 

کلید عمومی و کلید خصوصی یک جفت کد ریاضی هستند که با هم و توسط یک الگوریتم رمزنگاری تولید می‌شوند. این دو کلید طوری طراحی شده‌ اند که هرچند از نظر ریاضی به هم وابسته‌ اند، عملا نمی‌توان با داشتن کلید عمومی، کلید خصوصی متناظر را محاسبه یا حدس زد. به این ویژگی، «تابع یک‌ طرفه» (One-Way Function) گفته می‌شود و اساس امنیت کل سیستم رمزنگاری نامتقارن را تشکیل می‌دهد.

 

کلید عمومی (Public Key)

عموم مردم در حال باز کردن قفل با کلید عمومی - کلید عمومی (Public Key)

کلید عمومی همان‌ طور که از نامش پیداست، کلیدی است که می‌توان آزادانه آن را با دیگران به اشتراک گذاشت. این کلید برای دریافت وجه، رمزگذاری پیامی که قرار است فقط شما بخوانید یا تایید امضای دیجیتال شما استفاده می‌شود. انتشار کلید عمومی هیچ خطری برای دارایی یا حساب شما ندارد؛ به همین دلیل معمولا به‌ صورت آدرس کیف پول یا کلید عمومی SSH در اختیار دیگران قرار می‌گیرد.

 

کلید خصوصی (Private Key)

یک شخص کلید در دست - کلید خصوصی (Private Key)

کلید خصوصی، برخلاف کلید عمومی، باید همیشه کاملا محرمانه بماند. با این کلید می‌توانید تراکنش امضا کنید، پیام رمز گذاری‌ شده را رمزگشایی کنید یا مالکیت یک دارایی دیجیتال را اثبات کنید. هر کسی که به کلید خصوصی شما دسترسی پیدا کند، عملا کنترل کامل همان حساب یا دارایی را در اختیار می‌گیرد؛ به همین دلیل حفظ محرمانگی آن مهم‌ ترین اصل امنیتی در دنیای ارز دیجیتال است.

جدول مقایسه سریع

 

ویژگیکلید خصوصیکلید عمومی
قابلیت اشتراک‌گذاریباید کاملاً محرمانه بماندآزادانه قابل انتشار
کاربرد اصلیامضای تراکنش، رمزگشایی پیام، اثبات مالکیتدریافت وجه، تأیید امضا، رمزگذاری پیام برای مالک
ریسک در صورت افشااز دست رفتن کامل کنترل دارایی یا حسابهیچ ریسک مستقیمی ندارد
نمونه در دنیای واقعیعبارت بازیابی، فایل کلید کیف پولآدرس کیف پول، کلید عمومی SSH

 

رمزنگاری نامتقارن چگونه کار می‌کند؟

 

در روش‌ های رمزنگاری سنتی یا متقارن، هر دو طرف ارتباط باید از قبل یک کلید مشترک و مخفی داشته باشند؛ مشکل اصلی اینجاست که رد و بدل کردن همین کلید مشترک روی یک کانال نا امن، خودش یک نقطه‌ ضعف امنیتی بزرگ محسوب می‌شود. رمزنگاری نامتقارن دقیقا همین مشکل را حل کرد: هر کاربر یک جفت کلید عمومی و خصوصی دارد و هرگز نیازی به رد و بدل کردن بخش محرمانه نیست. داده‌ ای که با کلید عمومی رمزگذاری شود، فقط با کلید خصوصی متناظرش قابل بازگشایی است؛ و در جهت عکس، امضایی که با کلید خصوصی ایجاد می‌شود، هر کسی می‌تواند با کلید عمومی متناظر آن را تایید کند، بدون آنکه کلید خصوصی جایی فاش شود.

الگوریتم‌ های رایج برای تولید این جفت‌ کلید ها شامل RSA، ECDSA (مبتنی بر منحنی‌ های بیضوی) و نسخه‌ های جدیدتری مانند Ed25519 هستند. بیشتر بلاک چین‌ های امروزی، از جمله بیت‌ کوین و اتریوم، به‌دلیل کلیدهای کوتاه‌ تر و سرعت بالاتر، از رمزنگاری منحنی بیضوی استفاده می‌کنند؛ در حالی‌که RSA همچنان در بسیاری از گواهی‌ های امنیتی وب و ایمیل رمز گذاری‌ شده کاربرد دارد.

 

کاربردهای کلید عمومی و خصوصی در دنیای واقعی

کلید در حال باز کردن کیف پول و خروج ارز دیجیتال

کیف پول‌ های ارز دیجیتال

 

در بیت‌ کوین، اتریوم و بیشتر بلاک چین‌ های دیگر، هر کیف پول در واقع چیزی جز یک جفت کلید عمومی و خصوصی نیست. آدرسی که برای دریافت ارز دیجیتال با دیگران به اشتراک می‌گذارید، معمولا نسخه‌ ای کوتاه‌ شده و هش‌ شده از کلید عمومی شماست. برای ارسال هر تراکنش نیز باید آن را با کلید خصوصی خود امضا کنید تا شبکه بتواند تایید کند که واقعا مالک آن دارایی هستید.

 

امضای دیجیتال و تایید تراکنش‌ها

 

امضای دیجیتال یکی از مهم‌ ترین کاربردهای کلید خصوصی است. با امضای یک پیام یا تراکنش با کلید خصوصی، هر کسی می‌تواند با کلید عمومی متناظر، صحت و اصالت آن را تأیید کند، بدون آنکه لازم باشد فرستنده حضور فیزیکی داشته باشد یا رمز مشترکی فاش شود. همین مکانیزم پایه امضای قراردادهای الکترونیکی، صدور گواهی‌ نامه نرم‌ افزار و تایید تراکنش در بسیاری از سرویس‌ های آنلاین است.

 

ارتباطات رمزنگاری‌شده (HTTPS، SSH و PGP)

 

وقتی به یک سایت با HTTPS متصل می‌شوید، مرورگر و سرور با استفاده از کلید عمومی و خصوصی، یک ارتباط امن برقرار می‌کنند. همین منطق در SSH، برای دسترسی امن به سرورها، و PGP یا GPG، برای رمز گذاری ایمیل، نیز به‌ کار می‌رود. در همه این موارد، کلید خصوصی همیشه نزد صاحب آن باقی می‌ماند و فقط کلید عمومی در اختیار طرف مقابل قرار می‌گیرد.

 

تفاوت آدرس کیف پول، کلید عمومی و عبارت بازیابی

امنیت در آدرس کیف پول، کلید عمومی و عبارت بازیابی

بسیاری از کاربران، «آدرس کیف پول»، «کلید عمومی» و «عبارت بازیابی» را با هم اشتباه می‌گیرند، درحالی‌ که هرکدام نقش متفاوتی دارند:

 

◈ آدرس کیف پول: نسخه‌ ای کوتاه، هش‌ شده و قابل‌ اشتراک از کلید عمومی است که صرفا برای دریافت وجه استفاده می‌شود.

◈ کلید عمومی: مستقیما از کلید خصوصی مشتق می‌شود و پایه ساخت آدرس کیف پول است.

◈ عبارت بازیابی (Seed Phrase یا Mnemonic): معمولا دوازده یا بیست‌ و چهار کلمه‌ ای است که کل کیف پول، شامل تمام کلیدهای خصوصی مشتق‌ شده از آن، را می‌سازد.

نکته مهم اینجاست: داشتن عبارت بازیابی دقیقا هم‌ارزِ داشتن کلید خصوصی است و باید با همان سطح از احتیاط نگهداری شود.

 

هرگز کلید خصوصی خود را به اشتراک نگذارید

 

در سیستم‌ های غیرمتمرکز مانند بلاکچین، هیچ مرجع مرکزی برای بازگرداندن تراکنش اشتباه یا مسدود کردن دسترسی غیر مجاز وجود ندارد. اگر کلید خصوصی یا عبارت بازیابی شما فاش شود، هر شخصی که آن را در اختیار داشته باشد می‌تواند بدون نیاز به هیچ رمز یا تایید دیگری، تمام دارایی را منتقل کند؛ و برخلاف تراکنش‌ های بانکی، این انتقال معمولا غیرقابل بازگشت است. به همین دلیل، هیچ صرافی، پشتیبانی یا سرویس معتبری هرگز از شما کلید خصوصی یا عبارت بازیابی نمی‌خواهد؛ هر درخواستی از این جنس، مهم‌ ترین نشانه یک تلاش فیشینگ یا کلاهبرداری است.

 

بهترین روش‌ها برای محافظت از کلید خصوصی

محافظت کردن و امنیت در محفظه شیشه ای

از کیف پول سخت‌ افزاری (Hardware Wallet) برای نگهداری آفلاین کلید خصوصی استفاده کنید.

عبارت بازیابی را روی کاغذ یا فلز مقاوم یادداشت کنید، نه در فایل دیجیتال، ایمیل یا عکس گوشی.

هرگز کلید خصوصی یا عبارت بازیابی را در فضای ابری، اپلیکیشن یادداشت یا شبکه‌ های اجتماعی ذخیره نکنید.

پیش از وارد کردن هرگونه کلید یا عبارت بازیابی، آدرس دقیق سایت را بررسی کنید.

برای دارایی‌ های حجیم، از کیف پول‌ های چندامضایی (Multisig) استفاده کنید.

چند نسخه پشتیبان در مکان‌ های فیزیکی امن و جداگانه نگهداری کنید.

 

نقش کیف پول سخت‌افزاری در حفظ امنیت کلید خصوصی

 

کیف پول‌ های سخت‌افزاری، دستگاه‌ های فیزیکی کوچکی هستند که کلید خصوصی را کاملا آفلاین و درون یک تراشه امن نگهداری می‌کنند. در این مدل، فرایند امضای تراکنش درون خود دستگاه انجام می‌شود و کلید خصوصی هرگز به کامپیوتر یا گوشی متصل منتقل نمی‌شود؛ به این ترتیب، حتی اگر دستگاه شما به بدافزار آلوده باشد، کلید خصوصی همچنان در امان می‌ ماند. برای کاربرانی که مبالغ قابل‌ توجهی ارز دیجیتال نگهداری می‌کنند یا به‌طور مرتب در تراکنش‌ های بین‌ المللی فعالیت دارند، کیف پول سخت‌ افزاری یکی از مطمئن‌ ترین راه‌ حل‌ های موجود برای کاهش ریسک است.

 

اشتباهات رایج کاربران تازه‌کار

 

عکس گرفتن از عبارت بازیابی و ذخیره آن در گالری گوشی متصل به اینترنت.

وارد کردن کلید خصوصی یا عبارت بازیابی در سایت‌ های ناشناس تحت عنوان «بازیابی کیف پول» یا «افزایش موجودی».

استفاده از یک کیف پول و یک کلید واحد برای همه فعالیت‌ ها، بدون تفکیک دارایی‌ های حجیم از دارایی‌ های روزمره.

اعتماد به پیام یا تماس‌ هایی که خود را «پشتیبانی صرافی» معرفی می‌کنند و درخواست کلید خصوصی دارند.

نداشتن نسخه پشتیبان از عبارت بازیابی و از دست دادن کامل دسترسی در صورت خرابی یا گم‌ شدن دستگاه.