Venti minuti per scoprire se il tuo backup funziona davvero

Il test di ripristino della seed in nove passaggi su un dispositivo pulito, con il criterio di superamento voce per voce e la cadenza con cui va ripetuto.

Piccolo dispositivo di firma con schermo acceso appoggiato su un tavolo di legno chiaro
Gareth Halfacree from Bradford, UK / BY-SA 2.0

Il foglio con le dodici parole sta in una busta chiusa da tre anni. Nessuno lo ha mai riaperto, perché non è mai servito, e questa è considerata una buona notizia. In realtà è l’unica informazione mancante: nessuno sa se quel foglio funziona.

Le cause di un backup inservibile sono banali e frequenti. Una parola scritta male, due parole invertite, la nona riga saltata perché il foglio era pieghettato, una configurazione con parola supplementare che nessuno ha annotato. Nessuna di queste si manifesta finché il ripristino non serve davvero, e a quel punto il tentativo è uno solo.

La prova che elimina il dubbio richiede venti minuti e non espone i fondi, se la si esegue nell’ordine giusto. Quello che segue è il procedimento completo, con il criterio per dire che è stato superato e la frequenza con cui va ripetuto. Riguarda la custodia e la verifica tecnica, non che cosa detenere.

Che cosa serve per la prova, e quanto dura

  • Venti minuti, non una serata. Dieci per il ripristino, cinque per il confronto, cinque per la cancellazione delle tracce.
  • Un dispositivo pulito. Un secondo apparecchio dedicato, oppure una macchina scollegata dalla rete: mai il telefono di uso quotidiano.
  • Un dato di riferimento. Il primo indirizzo di ricezione annotato in precedenza, oppure l’impronta della chiave pubblica estesa.
  • Zero fondi coinvolti. La verifica è un calcolo: non produce transazioni e non tocca nulla sulla catena.
  • Un esito binario. O l’indirizzo coincide carattere per carattere, o la prova è fallita e va indagata subito.

Un backup non provato è soltanto un’ipotesi

Chi conserva una frase di recupero possiede due cose distinte: un segreto e la convinzione di averlo trascritto correttamente. Le due cose sembrano una sola e non lo sono. La seconda è una supposizione, formulata una volta sola, in genere di fretta, nel momento della configurazione iniziale.

Il difetto di questa supposizione è che nessun evento ordinario la mette alla prova. Il portafoglio continua a funzionare perché le chiavi vivono nel dispositivo, non nel foglio. Il foglio serve esattamente e solo il giorno in cui il dispositivo smette di funzionare, viene smarrito o cambia proprietario, e quel giorno non ammette secondi tentativi.

C’è poi una categoria di guasti che si presenta con il tempo: inchiostro sbiadito, carta ondulata dall’umidità, un numero di riga reso illeggibile da una piega. Un controllo periodico li intercetta mentre sono ancora rimediabili, ed è la stessa logica che regge qualunque procedura seria di protezione dei fondi: si verifica quando tutto va bene, non quando serve.

Che cosa si sta verificando davvero

La prova risponde a quattro domande separate, e conviene tenerle distinte perché un esito negativo si diagnostica solo sapendo quale delle quattro è fallita.

La prima è se le parole trascritte sono valide. La frase incorpora un controllo di integrità, quindi un errore di trascrizione viene quasi sempre rifiutato dal software al momento dell’inserimento. Quasi sempre, non sempre: esistono combinazioni di errori che producono una frase formalmente valida ma diversa da quella originale.

La seconda è se le parole sono quelle giuste, cioè se generano lo stesso portafoglio. La terza è se la configurazione è completa, comprese eventuali parole supplementari e il ramo di derivazione impiegato. La quarta è se chi conserva il backup sa dove si trova e sa leggerlo: è la domanda meno tecnica e quella che fallisce più spesso.

Il dispositivo su cui provare: tre opzioni a confronto

Portatile datato aperto su una scrivania, senza cavo di rete collegato alla porta
Dejan Krsmanovic / BY 2.0

La scelta del supporto è la decisione che determina il livello di rischio dell’intera prova. Le opzioni praticabili sono tre e non si equivalgono.

Opzione Rischio Costo Quando ha senso
Secondo apparecchio dedicato Basso Acquisto di un dispositivo Verifiche ricorrenti e configurazioni con più chiavi
Macchina scollegata dalla rete Medio, dipende dal sistema Nullo se si dispone di un vecchio computer Verifica occasionale, con avvio da supporto esterno
Azzeramento dello stesso apparecchio Alto Nullo Solo con un secondo backup indipendente già provato

La terza riga merita un avvertimento esplicito. Azzerare il dispositivo che custodisce i fondi e poi ripristinarlo dalla frase è la prova più completa possibile, perché verifica esattamente ciò che servirà, ma se la frase è sbagliata i fondi diventano irrecuperabili nello stesso istante. Va eseguita solo da chi ha già un secondo backup verificato, e mai come primo controllo.

La seconda opzione richiede una precauzione che viene spesso trascurata: il computer deve restare scollegato per tutta la durata della prova, e il programma usato per la derivazione va scaricato in anticipo e verificato nella firma. Un pacchetto scaricato al momento da un risultato di ricerca sponsorizzato è uno degli schemi ricorrenti tra le trappole più diffuse del settore.

Come si esegue il test di ripristino della seed

Il test di ripristino della seed si svolge in nove passaggi, nell’ordine indicato. Ogni passaggio ha un esito osservabile: se non lo produce, la prova si ferma lì e si indaga prima di proseguire.

  1. Recupera il dato di riferimento: il primo indirizzo di ricezione annotato, oppure l’impronta a otto caratteri della chiave pubblica estesa esportata dal portafoglio in uso.
  2. Prepara il dispositivo pulito e verifica che sia privo di configurazioni precedenti e scollegato da qualunque rete.
  3. Prendi il backup fisico e portalo sul tavolo di lavoro, con una superficie sgombra e nessuna fotocamera puntata, comprese quelle dei dispositivi presenti nella stanza.
  4. Inserisci le parole leggendole dal supporto originale, non da una copia trascritta poco prima: l’oggetto sotto esame è il supporto, non la memoria di chi lo ha scritto.
  5. Se la configurazione prevede una parola supplementare, inseriscila esattamente come annotata, rispettando maiuscole e spazi.
  6. Imposta lo stesso ramo di derivazione usato dal portafoglio originale, che la documentazione di ogni applicazione dichiara.
  7. Leggi il primo indirizzo di ricezione generato dal dispositivo di prova.
  8. Confrontalo con il dato di riferimento, carattere per carattere, dall’inizio alla fine: il controllo sui soli estremi non intercetta gli scambi centrali.
  9. Azzera il dispositivo di prova e rimetti il backup dove stava, annotando la data della verifica su un supporto separato.

Il quarto passaggio è quello che distingue una prova reale da una recita. Chi ricopia la frase su un foglio nuovo e poi digita quella copia sta verificando la propria trascrizione del momento, non il documento che dovrà servire fra dieci anni.

Il confronto si fa sull’indirizzo, non sul saldo

La tentazione naturale è guardare il saldo: se compare la cifra attesa, tutto funziona. È un criterio comodo e ingannevole, per due motivi.

Il primo è che leggere il saldo richiede una connessione, quindi contraddice la scelta di lavorare su una macchina isolata. Il secondo è che un saldo nullo non distingue fra una frase sbagliata e un ramo di derivazione diverso: due cause con rimedi opposti, che produrrebbero lo stesso schermo vuoto.

L’indirizzo, invece, è un dato deterministico. Dalla stessa frase, con la stessa parola supplementare e lo stesso ramo, si ottiene sempre lo stesso indirizzo, ovunque e senza rete. Se coincide, la catena di calcolo è integra dal primo all’ultimo anello. Se non coincide, l’errore sta in uno dei tre ingredienti e si isola provando a variarne uno alla volta.

Chi non ha annotato il primo indirizzo può usare in alternativa l’impronta della chiave principale, un valore breve che quasi tutte le applicazioni mostrano nelle informazioni avanzate. È il metodo preferibile per le configurazioni con più chiavi, dove gli indirizzi dipendono anche dalle altre firme.

La lista di controllo, con il criterio di superamento

Blocco con fermaglio e penna appoggiata sopra un elenco di voci da spuntare

Ogni voce ha un criterio verificabile. La prova si considera superata solo se tutte danno esito positivo nella stessa sessione.

  • Leggibilità. Tutte le parole sono decifrabili senza interpretare la calligrafia. Criterio: una persona diversa da chi ha scritto le legge senza esitazioni.
  • Completezza. Il numero di parole corrisponde a quello previsto e le righe sono numerate. Criterio: nessun numero d’ordine mancante.
  • Validità. Il software accetta la frase senza segnalare errori di controllo. Criterio: nessun avviso di frase non valida.
  • Corrispondenza. L’indirizzo generato coincide con il riferimento. Criterio: identità carattere per carattere, compresa la parte centrale.
  • Configurazione. Parola supplementare e ramo di derivazione sono annotati insieme al backup. Criterio: la prova riesce senza consultare la memoria.
  • Reperibilità. Il backup è stato trovato senza cercare. Criterio: meno di cinque minuti dall’inizio della sessione.
  • Ridondanza. Esiste almeno una seconda copia in un luogo diverso, e anche quella è stata provata. Criterio: due esiti positivi, non uno.

La voce sulla reperibilità sembra la meno seria ed è quella che fallisce più spesso. Un backup che richiede mezz’ora di ricerca in casa propria è un backup che, in mano a un erede o a chi debba intervenire in emergenza, semplicemente non esiste.

Gli errori tipici della prima prova

Chi esegue la verifica per la prima volta incontra quasi sempre uno di cinque ostacoli, e nessuno dei cinque significa che i fondi siano perduti.

Il primo è la frase rifiutata al momento dell’inserimento. Significa che il controllo di integrità è fallito, quindi una parola almeno è sbagliata. Nella maggior parte dei casi è un problema di lettura, non di trascrizione: le prime quattro lettere identificano ogni parola dell’elenco in modo univoco, quindi il confronto va fatto su quelle e non sull’aspetto complessivo della parola.

Il secondo è la frase accettata ma con indirizzo diverso. Se la frase supera il controllo, le parole sono coerenti fra loro: l’errore sta quasi sempre nella parola supplementare o nel ramo di derivazione. Vanno esclusi in quest’ordine, perché il primo produce un portafoglio interamente diverso.

Il terzo è l’ordine delle parole. Alcune trascrizioni sono state fatte in colonna su due file e vengono rilette per righe invece che per colonne. Il quarto sono i caratteri ambigui nella numerazione, in genere l’uno e il sette scritti a mano. Il quinto è la copia parziale: un secondo foglio conservato altrove che riporta solo metà della frase, redatto anni prima con l’idea di dividere il segreto e poi dimenticato a metà.

Cancellare le tracce quando la prova è finita

Il momento successivo alla verifica è quello di massima esposizione, perché la frase è stata appena digitata da qualche parte. Tre operazioni chiudono correttamente la sessione.

La prima è azzerare il dispositivo di prova con la procedura di ripristino di fabbrica, non limitandosi a rimuovere il portafoglio dall’applicazione. Sui dispositivi dedicati l’azzeramento cancella il segreto dall’elemento sicuro; sulle applicazioni installate su computer o telefono la rimozione superficiale lascia file residui.

La seconda è eliminare qualunque supporto temporaneo: fogli di appunti, note vocali, fotografie fatte per comodità. La terza è verificare che nessun servizio di sincronizzazione automatica abbia copiato qualcosa. Una macchina scollegata dalla rete rende questo passaggio quasi superfluo, ed è il motivo principale per preferirla, in linea con le pratiche di isolamento più diffuse.

Ogni quanto rifarlo, e quando diventa obbligatorio

Una cadenza annuale copre il caso ordinario: intercetta il degrado del supporto e mantiene viva la procedura nella memoria di chi la esegue. Al di sotto di dodici mesi il beneficio si riduce, perché ogni prova comporta comunque un’esposizione del segreto.

Ci sono però cinque occasioni in cui la verifica va anticipata a prescindere dal calendario: dopo ogni cambio di applicazione o di dispositivo, dopo ogni modifica della configurazione, prima di un trasferimento di importo rilevante, dopo un trasloco o uno spostamento del backup, e ogni volta che qualcuno di nuovo entra a conoscenza della procedura.

Occasione Che cosa verificare Tempo
Verifica annuale Lista di controllo completa Venti minuti
Cambio di applicazione Ramo di derivazione e primo indirizzo Dieci minuti
Prima di un trasferimento rilevante Corrispondenza dell’indirizzo Dieci minuti
Dopo uno spostamento del backup Reperibilità e integrità del supporto Cinque minuti
Nuova persona coinvolta Prova eseguita da quella persona Trenta minuti

L’ultima riga è la meno praticata e la più utile. Un backup che solo il suo autore sa usare protegge dai guasti e non dalla propria assenza, che è l’evento contro cui la ridondanza dovrebbe servire.

Le varianti che complicano la prova

Le configurazioni con più firme richiedono un passaggio in più: oltre alle frasi va conservato e verificato il descrittore, cioè il documento che indica quante chiavi servono, in quale ordine e con quale schema di derivazione. Senza quel file le singole frasi non ricostruiscono nulla, e la prova va condotta sull’insieme.

Le configurazioni con divisione del segreto in parti, in cui servono più frammenti per ricomporre la chiave, vanno provate ricomponendo effettivamente i frammenti, non verificandoli uno per uno. È l’operazione che nessuno esegue e che nasconde più sorprese, perché la ricomposizione dipende da parametri annotati altrove.

Le specifiche pubbliche che descrivono il formato delle frasi mnemoniche e la struttura delle chiavi gerarchiche sono raccolte nel repository dei documenti di riferimento, dove ogni proposta indica l’elenco di parole e il procedimento di derivazione. Sul versante delle buone pratiche di sicurezza operativa, l’agenzia europea per la cibersicurezza pubblica materiali sulla gestione dei supporti e delle copie di riserva applicabili anche a questo contesto. Chi si avvicina ora alla materia trova nella panoramica introduttiva il vocabolario minimo per seguire il procedimento.

Domande frequenti

Posso provare il backup direttamente sul dispositivo che uso ogni giorno?

Solo se lo azzeri e lo ripristini, che è la prova più completa e anche la più rischiosa. Se la frase è sbagliata i fondi non tornano. Va fatta soltanto quando esiste già un secondo backup indipendente e verificato, mai come primo controllo.

Il software ha accettato la frase: significa che è quella giusta?

No. Significa che le parole sono coerenti con il controllo di integrità, non che siano quelle originali. La conferma arriva solo dal confronto fra l’indirizzo generato e un riferimento annotato in precedenza.

Ogni quanto va ripetuta la verifica?

Una volta all’anno nel caso ordinario, e senza attendere la scadenza dopo ogni cambio di applicazione, dopo ogni modifica della configurazione, prima di un trasferimento importante e dopo qualunque spostamento fisico del supporto.

Serve avere fondi sul portafoglio per fare la prova?

No, e sarebbe controproducente. La verifica è un calcolo deterministico che non genera transazioni. Lavorare senza connessione e senza saldi elimina l’unico scenario in cui un errore di procedura potrebbe costare qualcosa.

Che cosa faccio se l’indirizzo non coincide?

Si escludono le cause in ordine: parola supplementare dimenticata o digitata diversamente, ramo di derivazione differente da quello dell’applicazione originaria, ordine delle parole alterato in trascrizione. Fino a quando la causa non è chiara, il portafoglio originale non va toccato e i fondi restano dove sono.

Una verifica annuale di venti minuti trasforma una busta chiusa in un documento di cui si conosce lo stato. È l’unica differenza fra possedere un backup e credere di possederlo.

Si occupa di sicurezza applicativa e di modelli di custodia per patrimoni digitali. Analizza attacchi reali e procedure di ripristino, con attenzione a ciò che accade quando qualcosa va storto. Consiglia sempre di provare il backup prima di averne bisogno.
8