Home - آموزش - EAL6+ چیست؟

EAL6+ چیست؟

EAL6+ چیست؟

فهرست مطالب

استاندارد امنیتی EAL 6+ نشان‌دهنده سطح امنیت یک سخت‌افزار طبق استاندارد CC یا همان Common Criteria است؛ این یعنی، معماری امنیتی، مسیرهای داده حساس، ایزولاسیون اجزا، کد و میکروکد و حتی زنجیره تامین و فرآیند تولید (ALC) ارزیابی می‌شود. مدل تهدید در EAL6+، مبتنی بر Attack Potential: High است؛ یعنی فرض می‌شود مهاجم به تجهیزات آزمایشگاهی، اسیلوسکوپ دقیق، پروب EM و لیزر دسترسی دارد. تراشه‌های EAL6 در بررسی کیف پول‌های سخت‌افزاری،‌ با Active Mesh، Memory Encryption، Zeroization و تصادفی‌سازی محاسبات در برابر دستکاری فیزیکی و تزریق خطا، مقاوم‌سازی می‌شوند.

معیار مشترک (Common Criteria) چیست؟

Common Criteria مرجعیست در چارچوب استاندارد بین‌المللی ISO/IEC 15408 که برای صدور گواهی‌های امنیتی برای محصولات IT کاربرد دارد. در بخشی از این پروتکل، به سطوح تضمین ارزیابی یا EAL اشاره شده است که امنیت محصول را از EAL1 تا EAL7 طبقه‌بندی می‌کند؛ طبیعتا، هرچه عدد بزرگ‌تر باشد، عمق ارزیابی و مقدار شواهد موردنیاز بیشتر و سخت‌گیرانه‌تر می‌شود.

برای خرید کیف پول سخت افزاری

کلیک کنید

خرید کیف پول سخت افزاری 

EAL6 مخفف چیست و چه سطحی از امنیت را نشان می‌دهد؟

EAL6 مخفف عبارت Evaluation Assurance Level 6 (ارزیابی با سطح اطمینان ۶) محسوب می‌شود. این عبارت نشان می‌دهد که محصول مورد نظر از لحاظ امنیتی، به صورت نیمه‌رسمی، تایید و تست شده است؛ یعنی نه به‌صورت کامل رسمی با اثبات ریاضی، اما دقیق‌تر و قابل‌تحلیل‌تر از سبک‌های معمول. حال در فرآیند استاندارد امنیتی EAL 6+، دقیقا چه چیزهایی بررسی می‌شوند؟

  • طراحی (Design Review): معماری امنیتی، مسیرهای داده حساس و ایزولاسیون بخش‌ها
  • کد و میکروکد: بررسی منطق پیاده‌سازی و انطباق با طراحی
  • تست نفوذ عملی: حملات سایدچنل واقعی، fault injection و پروبینگ
  • فرایند تولید: امنیت کارخانه، زنجیره تامین و مدیریت کلیدهای کارخانه

این یعنی فقط محصول بررسی نمی‌شود؛ کل چرخه تولید هم دیده می‌شود.

علامت “+” در EAL6+

علامت “+” (در EAL6+) معمولا به‌صورت غیررسمی استفاده می‌شود و به این معنا است که علاوه بر استاندارد EAL6، الزامات اضافی نیز مورد آزمایش قرار گرفته‌اند؛ از جمله بررسی‌های عمیق‌تر برای حملات فیزیکی، حملات جانبی، سناریوهای سوء‌استفاده خاص و یا مقاوم‌سازی در برابر آزمایش‌های فیزیکی (probing)، دستکاری سخت‌افزار، یا سناریوهای پیشرفته دیگر. حتی این الزامات اضافی می‌توانند شامل بررسی‌های پشتیبانی، فرآیندهای نگهداری امن یا روش‌های تست بعد از تحویل محصول نیز باشند.

نکته مهم: در اسناد رسمی Common Criteria، به‌جای علامت «+»، از واژه “augmented” همراه با کدهای مشخص برای الزامات بیشتر استفاده می‌شود؛ مثلا EAL6 augmented ALC_FLR.3. علامت «+» معمولا در بازاریابی و توصیف شرکت‌ها به کار می‌رود تا ارزیابی را فراتر از حداقل‌های EAL6 نشان دهد.

کاربردهای عملی EAL6

استاندارد امنیتی EAL 6+ معمولا در محصولاتی به‌کار می‌روند که برای محیط‌های بسیار حساس، زیرساخت‌های حیاتی، یا داده‌های با ارزش بسیار بالا توسعه داده شده‌اند، از جمله:

  • سیستم‌های کنترل صنعتی و امنیت شبکه‌های مهم
  • سیستم‌عامل‌های مورد استفاده در محیط‌های نظامی یا حاکمیتی
  • هسته‌‌های سیستم‌عامل‌ها و نرم‌افزارهای پایه امنیتی
  • تراشه‌های امن کیف پول‌های سخت‌افزاری

در برخی کشورها، به‌ویژه در ارزیابی‌های دولتی و نهادهای امنیتی، استاندارد EAL 6+ در کنار سیاست‌هایی مثل High Robustness (مقاومت بسیار بالا) به‌کار می‌رود.

توجه: EAL6+ تضمین نمی‌کند که محصولات ذاتا امن‌ترین نسخه ممکن در جهان هستند؛ بلکه نشان می‌دهد که روش طراحی، توسعه، مستندسازی و آزمون آن قابل‌اعتماد و مورد بررسی دقیق قرار گرفته است.

کاربردهای عملی EAL6

EAL6 + در کیف پول های سخت افزاری

در معرفی بهترین کیف پول‌های سخت‌افزاری، استاندارد EAL 6+ (یا CC EAL6+) برای تضمین کیفیت و امنیت تراشه‌های داخلی (Secure Element) به‌کار می‌رود؛ این یعنی ولت موردنظر برای ذخیره کلیدهای خصوصی و امضای تراکنش‌ها، در برابر حملات سایبری، منطقی، فیزیکی و سایدچنل بسیار مقاوم هستند. مدل تهدیدی که در EAL6+ فرض می‌شود (Attack Potential: High) است که در Common Criteria، بر اساس توان مهاجم دسته‌بندی می‌شود:

فاکتور در EAL6+
زمان طولانی
تجهیزات آزمایشگاهی
تخصص بسیار بالا
دانش داخلی تا حد زیادی فرض می‌شود

یعنی فرض می‌شود مهاجم اسیلوسکوپ دقیق، لیزر و میکروسکوپ دارد و به دیکپ‌کردن چیپ و مهندسی معکوس تسلط دارد؛ پس این سطح برای هکر عادی یا بدافزار اصلا طراحی نشده؛ بلکه برای بدترین سناریو، یعنی سناریوی حمله فیزیکی حرفه‌ای طراحی شده است.

استاندارد امنیتی EAL 6+ در برابر حمله سایبری (Software / Malware Attack)

در این سناریو، کامپیوتر یا موبایل کاربر آلوده به بدافزار است و مهاجم تلاش می‌کند هنگام ارسال تراکنش، کلید خصوصی را از طریق USB یا بلوتوث، استخراج کند. در تراشه‌های دارای استاندارد امنیتی EAL 6+، کلیدها هرگز از Secure Element خارج نمی‌شوند و عملیات امضای تراکنش به‌طور کامل داخل همان تراشه انجام می‌شود، بنابراین حتی اگر میزبان کاملا هک شده باشد، بدافزار به کلیدها دسترسی ندارد.

مقاومت EAL6+ در برابر حملات منطقی (Logical / Fault-based Attack)

مهاجم با ایجاد اختلال لحظه‌ای در ولتاژ یا کلاک تراشه سعی می‌کند شرط‌های امنیتی را دور بزند و داده حساس را افشا کند. در تراشه‌های EAL6+، سنسورهای تشخیص خطا و مدارهای محاسبه تکراری وجود دارد که در صورت تشخیص رفتار غیرعادی، عملیات را متوقف کرده و دستگاه وارد حالت امن یا پاک‌سازی داده می‌شود.

مقاومت EAL6+ در برابر حملات فیزیکی مستقیم (Direct Physical Attack)

در حملات فیزیکی، مهاجم با باز کردن دستگاه و لایه‌برداری از تراشه یا تاباندن لیزر تلاش می‌کند به حافظه داخلی و مسیرهای سیگنال دسترسی پیدا کند. در برابر این تهدید، تراشه‌های مجهز به استاندارد امنیتی EAL 6+ چند لایه دفاعی سخت‌افزاری دارند:

Active Mesh Layer به‌صورت یک شبکه فلزی فعال روی سطح چیپ قرار دارد که در صورت سوراخ‌شدن یا قطع مسیر، بلافاصله دستکاری را تشخیص داده و فرآیند Zeroization (پاک‌سازی کلیدها) فعال می‌شود. همچنین Light Sensors وجود دارد که با تشخیص نور غیرعادی ناشی از لیزر یا باز شدن پکیج، دستگاه را قفل می‌کند. علاوه بر این، داده‌های حساس در حافظه با Memory Encryption نگهداری می‌شوند تا حتی در صورت دسترسی فیزیکی به سلول‌های حافظه، اطلاعات قابل استفاده نباشد. در نهایت، با فعال شدن هر نشانه دستکاری، مکانیزم Zeroization کلیدهای رمزنگاری را فورا پاک می‌کند و استخراج داده عملا غیرممکن می‌شود.

مقاومت EAL6+ در برابر حملات سایدچنل

این مهم‌ترین بخش در Secure Element است؛ وقتی تراشه عملیات رمزنگاری انجام می‌دهد:

  • مصرف برق تغییر می‌کند؛
  • زمان اجرا کمی متفاوت است؛
  • تشعشعات الکترومغناطیسی تولید می‌شود.

از این داده‌ها می‌توان کلید خصوصی را حتی بدون دسترسی به ریکاوری سید، بوسیله ابزارهای آمارگیری مانند اسیلوسکوپ، استخراج کرد. در استاندارد امنیتی EAL 6+، تراشه با تکنیک‌هایی مثل یکنواخت‌سازی مصرف برق، تصادفی‌سازی ترتیب عملیات، افزودن نویز مصنوعی و اجرای الگوریتم‌های مقاوم در برابر تحلیل آماری طراحی می‌شود تا الگوهای قابل همبستگی از بین بروند. هم‌زمان این مقاومت‌ها با تست‌های عملی DPA/CPA در آزمایشگاه‌های مستقل بررسی می‌شوند تا نشت مؤثر اطلاعات تایید نشود.

نمونه‌هایی از کیف پول‌های سخت‌افزاری با EAL6+

در سال‌های اخیر، چند برند مطرح از تراشه‌های امن EAL6+ Certified در محصولاتشان استفاده می‌کنند:

  • لجر فلکس و استکس
  • ولت‌های سیف پل
  • کیف پول‌های وان کی

گواهی EAL 6+ برای ولت‌های لجر استکس و لجر فلکس

در مدل‌های جدید لجر مانند Ledger Stax و Ledger Flex از تراشه‌های Secure Element با گواهی Common Criteria EAL6+ استفاده شده که برای ذخیره کلید خصوصی و انجام امضای تراکنش در محیطی کاملا ایزوله طراحی شده‌اند. این تراشه‌ها در برابر حملات فیزیکی، تحلیل توان و تزریق خطا مقاومت بسیار بالاتری نسبت به نسل‌های قبلی دارند. برخلاف مدل‌های قدیمی‌تر، در مشخصات لجر Nano X و S Plus که عمدتا از تراشه‌های EAL5+ استفاده می‌کردند، این شرکت در محصولات پریمیوم جدید خود، سطح تضمین امنیتی را یک پله بالاتر برده است.

تراشه EAL6+ در کیف پول‌های SafePal

تمامی مدل‌های کیف پول سخت‌افزاری SafePal نیز از Secure Element با استاندارد امنیتی EAL 6+ بهره می‌برند که نشان‌دهنده مقاومت بالا در برابر دستکاری فیزیکی و حملات سایدچنل است. این تراشه‌ها طوری طراحی شده‌اند که کلیدهای خصوصی هرگز از محیط امن سخت‌افزاری خارج نشوند و حتی در صورت اتصال به سیستم آلوده نیز قابل استخراج نباشند. به عنوان نمونه، در بررسی SafePal S1 Pro، با استفاده از این گواهی، تمرکز ویژه‌ای بر امنیت فیزیکی گذاشته شده است.

تراشه EAL6+ در ولت‌های پرچم‌دار OneKey

برند OneKey در مدل‌های پیشرفته خود از تراشه‌های Secure Element با گواهی EAL6+ بهره می‌برد که تمرکز اصلی آن‌ها روی ترکیب امنیت سخت‌افزاری و سهولت استفاده است. این تراشه‌ها کلیدهای خصوصی را کاملا ایزوله نگه می‌دارند و از تکنیک‌های مقاوم‌سازی در برابر حملات فیزیکی، تزریق خطا و تحلیل‌های آماری بهره می‌برند، بدون اینکه تجربه کاربری پیچیده شود. به همین دلیل، کاربران می‌توانند تراکنش‌ها را با اطمینان بالا امضا کنند و مطمئن باشند که حتی در مواجهه با سیستم میزبان آلوده، کلیدها محافظت شده باقی می‌مانند. OneKey با این سطح از EAL 6+، تلاش می‌کند امنیت بالا را با طراحی کاربرپسند ترکیب کند که برای مبتدی‌ها و حرفه‌ای‌ها به یک اندازه جذاب است.

 تفاوت دقیق‌تر بین EAL5+ و EAL6+

تفاوت اصلی بین EAL5+ و EAL6+ در میزان دقت بررسی طراحی و شدت تست حملات پیشرفته است؛ در EAL5+، بررسی‌ها نشان می‌دهد که اجزای امنیتی به‌درستی از هم جدا شده‌اند و مسیرهای دسترسی به داده‌های حساس مشخص و کنترل‌شده است؛ اما رفتار دقیق سیستم در همه حالت‌های ممکن، به‌صورت مدل‌سازی‌شده تحلیل نمی‌شود. در استاندارد امنیتی EAL 6+، طراحی به شکل دقیق‌تری بررسی می‌شود و حالت‌های مختلف عملکرد سیستم، واکنش به خطا و مسیرهای عبور داده به‌صورت تحلیلی و نیمه‌رسمی، مورد ارزیابی قرار می‌گیرد. از نظر عملی نیز، در EAL6+ تست‌های سایدچنل و تزریق خطا با تجهیزات آزمایشگاهی پیشرفته‌تر و سناریوهای پیچیده‌تری انجام می‌شود؛ در حالی که در EAL5+ این آزمون‌ها ساده‌تر و محدودتر هستند.

همچنین در EAL 6+، نظارت بیشتری بر فرآیند تولید و زنجیره تامین تراشه اعمال می‌شود. به همین دلیل، EAL6+ بیشتر برای مقابله با حملات هدفمند و مهاجمان بسیار قدرتمند طراحی شده است؛ در حالی که EAL5+ برای اغلب کاربران، همچنان سطح امنیتی مناسبی دارد.

نکته مهم: گواهی EAL 6+ معمولا مربوط به خود تراشه Secure Element است، نه کل کیف پول؛ یعنی سیستم‌عامل، اپلیکیشن ولت و فریمور می‌توانند سطح ارزیابی جداگانه‌ای داشته باشند.

 چه کسی گواهی EAL6+ را صادر می‌کند؟

نهادی که گواهی Common Criteria (مثل EAL5+ یا EAL6+) را صادر می‌کند، در هر کشور تحت عنوان خاصی شناخته می‌شود و مسئولیت نظارت، اعتباردهی و صدور گواهی‌های CC را دارد.

کشور نام مرجع صدور
آلمان BSI (Bundesamt für Sicherheit in der Informationstechnik)
آمریکا NIAP (National Information Assurance Partnership)
کانادا Cyber Centre
فرانسه ANSSI
انگلیس UK Certification Body

بین توسعه‌دهنده محصول و مرجع صدور گواهی امنیتی EAL 6+، آزمایشگاه‌های ارزیابی مستقل نقش کلیدی دارند؛ این شرکت‌ها محصول را طبق استاندارد CC تست کرده، مستندات طراحی و پیاده‌سازی را بررسی و حملات امنیتی را تحلیل می‌کنند. نتایج و گزارش‌های این آزمایشگاه‌ها به مرجع صدور گواهی ارسال می‌شود تا تصمیم نهایی گرفته شود. این آزمایشگاه‌ها معمولا باید دارای اعتبار ISO/IEC 17025 باشند و از طرف نهاد اعتباربخشی رسمی پذیرفته شوند.

نقش استاندارد امنیتی EAL 6+ در خرید کیف پول‌های سخت‌افزاری

استاندارد امنیتی EAL 6+ نشان‌دهنده بالاترین سطح اطمینان در طراحی و پیاده‌سازی تراشه‌های امن محسوب می‌شود و Secure Element درون کیف پول را در برابر حملات پیچیده مانند Side‑Channel Attacks، تزریق خطا (Fault Injection) و probing مقاوم‌سازی می‌کند. این گواهی به کاربران و سرمایه‌گذاران اطمینان می‌دهد که دارایی‌های دیجیتال آن‌ها روی دستگاهی با تست‌ها و ارزیابی‌های پیشرفته، نگهداری می‌شوند. هرچند EAL6+ «بی‌نقص بودن» را تضمین نمی‌کند، اما ریسک آسیب‌پذیری‌های مرسوم را به حداقل می‌رساند و معیار مهمی برای خرید کیف پول‌ سخت‌افزاری به شمار می‌رود.

سوالات متداول

EAL 6+ سطحی از استاندارد Common Criteria است که امنیت تراشه‌های سخت‌افزاری را در برابر حملات فیزیکی، منطقی و سایدچنل بررسی می‌کند و تضمین می‌کند که طراحی و تست‌ها بسیار دقیق و پیشرفته انجام شده‌اند.

علامت “+” یا Augmented نشان می‌دهد که علاوه بر الزامات پایه EAL6، مقاومت‌های اضافی مثل مقابله با Side‑Channel، Fault Injection و Probing نیز ارزیابی شده‌اند.

خیر، EAL 6+ صرفا نشان می‌دهد که محصول در برابر حملات بسیار پیشرفته و حرفه‌ای مورد بررسی دقیق قرار گرفته است.

تراشه Secure Element با EAL6+ کلیدهای خصوصی را در محیط ایزوله نگه می‌دارد و حتی در صورت هک سیستم میزبان، امکان استخراج آن‌ها وجود ندارد.

EAL 6+ شامل تست‌های دقیق‌تر، بررسی حالت‌های مختلف سیستم، تست‌های پیچیده کانال جانبی و کنترل بیشتر روی فرآیند تولید است.

گواهی توسط نهادهای رسمی هر کشور مثل BSI در آلمان، NIAP در آمریکا و ANSSI در فرانسه صادر شده و ارزیابی توسط آزمایشگاه‌های مستقل با استاندارد ISO/IEC 17025 انجام می‌شود.

خیر، فقط تراشه Secure Element گواهی EAL 6+ دارد و سیستم‌عامل، اپلیکیشن و فریمور می‌توانند سطح امنیتی جداگانه‌ای داشته باشند.

مطالب مرتبط
بهترین کیف پول ارز دیجیتال برای افراد مبتدی

بهترین کیف پول ارز دیجیتال برای افراد مبتدی

Air-gapped چیست؟

Air-gapped چیست؟

چگونه از اصل بودن کیف پول لجر مطمئن شویم؟

چگونه از اصل بودن کیف پول لجر مطمئن شویم؟

دانلود کیف پول تراست ولت

دانلود کیف پول تراست ولت

ارز های پشتیبانی شده در لجر نانو ایکس

ارز های پشتیبانی شده در لجر نانو ایکس

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

سبد خرید
ورود

هنوز حساب کاربری ندارید؟

فروشگاه
0 محصول سبد خرید
خانه