跳到内容

为什么 Clavi 并不与 Ledger 竞争:数字主权的架构逻辑

作者 0NE · · 更新于

一篇关于密钥治理、本地 AI 与分布式审批的架构分析(截至 2026 年 2 月)。

产品状态说明:多 Rune 分布式审批、隔离的关键签名路径和 CLAVI 专有 AI 均为 CLAVI 文档中的设计目标,尚待工程实现、生产验证与独立安全评估。生产审批机制尚未确定;本文不把这些目标描述为已全面部署或已获独立验证的能力。


1. 执行摘要:工具与基础设施的分野

Ledger 主要解决“如何在个人设备上安全签名”的问题。Clavi 文档描述的是另一类目标:构建可支持长期、多方与跨地点治理的 Personal Vault;这仍是待实现和验证的设计,而不是已部署能力的保证。

因此,两者不是同类替代关系,而是不同威胁模型下的不同系统边界。

2. 威胁模型差异

2.1 Ledger 的典型模型

Ledger 的文档把其设备描述为使用安全元件将私钥操作与联网主机隔离;保障边界取决于具体设备、固件、应用与配置。在传统的单助记词配置中,恢复能力可能集中于一个秘密;正确配置并测试的备份或附加审批策略可降低这种风险。

2.2 Clavi 的扩展模型

Clavi 进一步假设:

  • 终端可能已被高级间谍软件入侵。
  • 攻击不仅来自网络,还可能来自物理胁迫与云端数据外泄(AI)。
  • 组织需要把授权过程拆分到多个主体与地点。

CLAVI 文档因此提出从“单设备防护”转向“系统级授权治理”。公开资料并未确定生产环境的密码学审批机制,也未确定助记词是否可选;Rune 与签名流程仍待工程实现和生产验证。

3. 架构核心:多 Rune 分布式审批

CLAVI 文档设想通过多个 Rune 实现分布式审批。公开资料并未确定生产环境将采用阈值签名、多重签名还是其他法定人数机制。若正确配置并有经过测试的备份,这一设计可能降低对单一助记词或设备的依赖;它不能消除操作失误、恢复失败或多个参与方同时失陷的风险。

多 Rune 分布式审批的概念流程图,展示地理分散设备参与可配置策略;生产密码学机制尚未确定。
文档中的多 Rune 目标:正确配置并备份时,分布式审批可能减少对单一助记词或设备的依赖;生产机制以及操作与恢复风险仍需验证。

4. 离线智能与数据主权

CLAVI 文档把 Monolith 与 CLAVI 专有 AI 的本地离线处理列为设计目标,意在减少服务商侧的数据暴露。该能力尚待工程实现与生产验证;即使按文档实现,安全性仍取决于设备、软件、备份与操作控制。

这些原则如何经受现实钱包事件的检验,见Coldcard、Trezor 与 SafePal 之后的 CLAVI 数据最小化分析

拟议的 CLAVI Monolith 架构图,展示 CLAVI 专有 AI 的本地工作流与隔离数据边界。
该图说明本地处理与隔离数据边界的预期设计,并非已验证部署的证明。

5. 司法辖区与制度层防护

瑞士法域决定适用的法律程序,并可为 CLAVI 文档中的零知识设计提供治理背景,但不会带来法律豁免。地理与法律分离最多只能提高胁迫成本并造成延迟;瑞士的合法命令、国际合作与协同行动仍然可能发生。

拟议的司法辖区与距离模型图,展示审批设备分散于不同地点。
地理与法律分离可能提高胁迫成本并造成延迟,但不能阻止胁迫、协同行动或合法命令。

6. 继承与治理可持续性

单助记词模式可能因遗失、遗忘或继承流程中断而失败。CLAVI 的文档目标是以分布式审批支持家庭成员、法律代理与保管方之间的交接;生产机制尚未确定。这可能减少集中依赖,但不会让继承自动完成,也不会取代备份测试、法律文件与专业建议。

7. 结论

Ledger 是优秀的签名工具;Clavi 则把自身定位为 Personal Vault,其文档目标面向长期、多人、多地点与跨法域的可治理控制。评估时应把该目标与当前已实现并验证的能力区分开来。

8. 常见问题

CLAVI 只是更贵的 Ledger 吗?

不是。Ledger 文档中的产品重点是硬件钱包签名。CLAVI 文档描述的是更广泛的 Personal Vault 目标,包括密钥治理、CLAVI 专有 AI 的本地离线工作流和多 Rune 分布式审批。公开资料并未确定生产环境将采用阈值签名、多重签名还是其他机制,也未确定助记词是否可选;这些目标仍待工程与生产验证。

CLAVI 的设计目标如何降低物理胁迫风险?

CLAVI 文档设想让多个 Rune 共同审批并分散存放。若经过正确配置并有经过测试的备份,这种安排可能迫使攻击者接触或协调多个地点,从而提高胁迫成本并造成延迟;它不能阻止胁迫、设备失陷、恢复失败或协同行动。

瑞士司法辖区在这里起什么作用?

瑞士既不是五眼联盟成员,也不是欧盟成员;《瑞士联邦宪法》第 13 条保护隐私。这个事实本身既不是技术隐私保证,也不构成对合法程序的豁免。瑞士主管机关和法院仍可依法发布命令,CLAVI 可能必须提供其实际控制的记录;其文档架构旨在使用户私钥不进入公司托管范围。

CLAVI 的设计目标如何支持遗产继承?

CLAVI 的文档设计目标可把审批设备分配给家属、律师与保险箱。若正确配置并备份,分布式审批策略可能减少对单一助记词或设备的依赖;生产机制尚未确定。它不会让继承自动完成,也不会消除密码学、法律与操作复杂性,仍需经过测试的继承方案和专业建议。

要了解这一定位如何体现在品牌策略中,请参阅硬币的两面:奢侈品信号与数字主权