区块见闻 区块见闻
Ctrl+D收藏区块见闻

APE:关于目前Web3安全的思考和方向探索_COIN

作者:

时间:

原文作者:WeiLienDang

原文编译:阿法兔

UnusualCapital参投了Ebay、Instagram、Dropbox等项目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的联合创始人的联合创始人,他从投资和创业的角度,对Web3安全领域提出了一些思考,笔者给Wei的文章进行了一些注释,供大家共同探讨和思考。

互联网安全的演化

在Web1.0和Web2.0中,互联网安全随着应用架构的演化而改变,以协助全新的互联网经济模式的构建;在Web1.0时代,安全套接字协议是由网景公司开创的,逐步为用户浏览器和这些服务器之间提供安全通信。Web2.0时代如谷歌、微软、亚马逊这些大厂,和证书机构,在推动传输层安全方面发挥了核心作用,从某个角度来看,TLS是SSL的演化。

什么是SSL?

1994年,Netscape公司开发了SSL,起初它被设想为一个系统:主要是为了确保网络上客户端和服务器系统之间的安全通信。渐渐地,IETF采用了该协议并将其标准化。

Aave社区今日将开启关于“Aave V1下线计划”的ARFC提案投票:4月13日消息,Snapshot投票页面显示,Aave社区将于今日18:00开启关于“Aave V1下线计划”的ARFC提案投票,该提案提议对平台上列出的所有资产实施新的费率策略来下线Aave V1,鼓励用户将其资产迁移到Aave V2或Aave V3。如果获得批准,将提案作为AIP提交以供链上治理批准。该投票将于4月16日截止。[2023/4/13 14:01:36]

啥是IETF?

互联网工程任务组,成立于1985年底,是一个由为互联网技术工程及发展做出贡献的专家自发参与和管理的国际民间机构,也是全球互联网的技术标准化组织,主要任务是负责互联网相关技术规范的研发和制定,当前绝大多数国际互联网技术标准出自IETF。

什么是TSL?

TLS是安全传输层协议,继承了SSL3.0的特性,于1999年发布;

我们继续讲:从上面的数据看,2021年,对新的Web3安全公司的投资增加了10倍以上,一定程度上体现了安全对整个行业的必要性。

美国司法部调查Jump Trading和Jane Street关于救助TerraUSD的聊天记录:金色财经报道,美国司法部已就可能救助Terra的算法稳定币 TerraUSD?(?UST?) 的计划对两家贸易公司 Jump Trading 和 Jane Street 进行了调查。检察官现在正在调查在 Telegram 上来自 Jane Street 和 Jump Trading 的参与者的群聊对话。据报道,这些谈话是关于对 TerraUSD 的潜在救助。

该报告指出,由于对聊天信息的审查,到目前为止还没有人被指控有任何不当行为,审查并不一定意味着会提出指控。[2023/3/15 13:05:56]

Web3的成功取决于创新的模式,特别是要解决不同应用架构所带来的全新的安全挑战。在Web3中,去中心化的应用程序或"dApps"的建立,并不依赖于Web2.0中存在的传统应用逻辑和数据层;在Web3时代,是由区块链、网络节点和智能合约的模式,管理去中心化互联网的逻辑和状态。

SafeDAO关于“开放SAFE可交易性”的提案未获得通过:11月11日消息,数字资产管理平台Safe(原Gnosis Safe)社区SafeDAO投票反对关于“开放SAFE代币可交易性”的提案SEP #2,73.63%的投票权选择了“不做改变/推迟决定”的选项。[2022/11/11 12:50:30]

从用户的角度来说,仍然需要通过访问某个连接到这些节点的前端,从而进行交互,更新数据,一个场景就是:发布新内容或进行购买NFT等类似行为。这类用户行为,都需要使用私钥签署交易,私钥通常用钱包来管理,这种模式是为了保护用户的控制权和隐私。区块链上的交易是完全透明的,可以公开访问,并且是不可改变的。

Web3通常不需要像Web2.0那样要求行为被授权、验证,但带来的问题就是,通过进行系统更新升级,来解决安全问题的传统途径就比较困难。

我们继续说:Web3用户可以通过目前模式,保持对自己身份的控制和数据的所有权,但是同样也存在一定的问题:例如,不存在中介机构,在发生攻击或关键妥协时,为小白用户提供追索权

中央网信办等18个部门和单位联合印发《关于组织申报区块链创新应用试点的通知》:近日,中央网信办会同中央宣传部、国务院办公厅(电子政务办公室)、最高人民法院、最高人民检察院、教育部、工业和信息化部、民政部、司法部、人力资源社会保障部、国家卫生健康委、中国人民银行、国务院国资委、国家税务总局、中国银保监会、中国证监会、国家能源局、国家外汇管理局等18个部门和单位,组织开展国家区块链创新应用试点行动。其中,申报试点分为特色领域试点和综合性试点两类:

特色领域试点的申报主体可以是各级人民政府,也可以是地方有关部门、有关单位(包括但不限于企业、高校、研究机构、金融机构、政府事业单位等),涉及多个单位联合申报的由牵头单位填写和编制完整的申报书。特色领域试点是面向试点工作内容中实体经济、社会治理、 民生服务、金融科技等四个大类16个领域开展的行业性试点。

综合性试点的申报主体原则上为地级及副省级行政区域人民政府,综合性试点原则上是在地级及副省级行政区域开展的跨(多)行业应用,促进本地区区块链技术基础设施集约化、均衡化布局,形成规模化生产级的跨链数据交换支撑能力,推动形成多方协同的区块链产业生态,助力本地区经济社会数字化转型和高质量发展。[2021/10/15 20:32:29]

就这种层面而言,Web3钱包仍然有机会泄露敏感信息;软件就是软件,总会存在一定的漏洞和缺陷。

FBI?关于私人风险的报告中引用了OneCoin加密局:加密货币局OneCoin?在最近泄露的FBI关于私人投资基金风险的报告中露面。这份日期为5月1日的公告指出,犯罪分子和美国的外国对手\"可能\"利用对冲基金、私募股权和其他投资工具来规避金融机构的反(AML)程序。FBI分析师给出的四个例子中,有一个涉及“欺诈性加密货币投资计划”。虽然该计划从未被提及,但公告中讲述的故事与OneCoin案惊人的相似。(coindesk)[2020/7/15]

所以,Web3的成功取决于如何在安全层面创新,从而解决不同应用架构所带来的新的安全挑战。

现状

对于个人所有权和数据主权的追求,也会引起了各类安全问题,但这些安全问题,不应该成为阻碍Web3的发展势头。

我们回顾一下历史:Web1.0和Web2.0的相似之处。最初版本的SSL/TLS存在严重的漏洞。早期的安全工具通常是初级的,随着时间的推移会进一步优化。从某个角度来看,Web3安全公司和项目,如Certik、Forta、Slithe和Securify,相当于最初为Web1.0和Web2.0应用开发的代码扫描和应用安全测试工具。

然而,在Web2.0中,安全模型的很重要的一部分是关于响应。在Web3中,交易一旦执行就无法改变,因此,安全的思路通常是,需要建立机制来验证交易是否应该具备安全的条件,继而进行,也就是说,安全必须在预防方面做得更好。

Web3社区必须要思考,如何从技术上进行规划,解决系统性的弱点,预防并组织新的攻击载体,这些攻击载体的目标,包括加密原生的问题和智能合约的漏洞等等。

以下有四个方向,可以推动Web3安全模式的预防。

真实来源的漏洞数据

对于已知Web3漏洞和弱点,需要有一个真实的来源。今天,已经有官方漏洞数据库为漏洞管理项目提供了核心数据。

Web3需要去中心化的数据对应工作,消除信息不对称。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi运行的Bug赏金计划就是为了更好地找到新的弱点。

规范的安全决策

Web3中,关键安全设计选择,和事件的决策模型目前还在探索中。去中心化意味着没有人能为这些问题负全部的责任,而这对用户的影响可能是巨大的。比如说,最近的Log4j漏洞,就是将安全问题留给去中心化的社区的一个警醒。

Log4j漏洞是个什么事情?

Java开源工具log4j2在去年12月,突然暴露了远程代码执行漏洞事件。Log4j2是一个应用于Java的开源日志组件工具,被很多包括谷歌、微软、亚马逊等等世界大厂、知名组织和企业广泛用于业务系统。

Log4j2由非营利组织Apache软件基金会的志愿者维护。

因此,需要进一步明确DAO、安全专家、诸如Alchemy和Infura等Web3基础设施提供商,和其他相关部门,到底如何合作,从而处理突发的安全问题。不过,可以参考大型开源社区组建OpenSSF和CNCF咨询小组,建立处理安全问题流程的经验。

认证和签名

目前市面上的多数dApps,很多都没有认证或对APIrespones的签名。这意味着,当用户的钱包从这些DApp中检索数据时,在验证这种respones是否来自预期的应用程序,以及数据是被篡改方面存在着风险。

在一个Dapp没有采用基本安全常规的最优途径的世界里,只能由用户自己,来确认它们的安全状况和可信度,这非常的难,确实需要有更好的方法来向用户提示风险。

更佳的密钥管理体验

密钥管理,是用户在Web3范式中进行交易的基础。密钥也是出了名的难以管理,很多加密业务已经并将继续围绕着密钥管理而进行。

管理私钥的复杂性和风险,也是促使用户选择托管钱包而不是非托管钱包的主要原因之一。不过,使用托管钱包会导致新的现象:导致新的"中介化产物"产生,如Coinbase,这样就会不利于Web3的完全去中心化的方向和理想;从一定程度也会限制了用户利用Web3所提供的所有优势的能力。理想情况下,进一步的安全创新将可以为用户提供更好的可用性保护非托管场景用户体验。

值得注意的是,前两项举措更多的是围绕着人和流程,而第三和第四项举措则需要新的技术变革。让新技术、全新的流程和大量的用户保持同步,是Web3安全的难点之一。

不过,有一点还是很鼓舞大家的:Web3安全创新是在公开、开源的环境下进行的,创造性的解决方案会在这样的场景产生。

*本文不构成任何投资上的建议。

*参考资料:1.https://techcrunch.com/2022/01/31/success-of-web3-hinges-on-remedying-its-security-challenges/

2.https://news.crunchbase.com/news/crypto-security-startups-vc-investment/

3.新智元-2021-12-27Log4j2漏洞闹大了

4.https://www.globalsign.com/en/blog/ssl-vs-tls-difference

标签:COINOINAPEPITMedicCoinCoinbase客服电话Papel TokenBoldman Capital

比特币行情热门资讯
WWW:myMessage ($MESA)_TPS

一、项目介绍 myMessage旨在创建一个基于多链结构的去中心化社交网络并为Web3应用提供具备隐私保护的数据接口.

Chain:Chain (XCN)_BaoChain

一、项目介绍 Chain是一个云区块链基础设施,使组织能够从头开始构建更好的金融服务。Chain已经推出了ChainCore,这是一个许可的开源区块链和Sequence,它的分类账是一个服务产品.

ITA:星球日报 | ApeCoin正式推出;Optimism完成1.5 亿美元B轮融资(3月18日)_加密货币

头条 ApeCoin正式推出,15%的总供应量将空投给BAYC/MAYCNFT持有者与BoredApeYachtClubNFT生态系统相关的代币ApeCoin正式推出.

Gnosis:所有的异见,都是时间的函数_GNO

本文编译:Kxp,律动BlockBeats编者语:几天前听《三五环》播客,主播与Flomo创始人少楠的聊天中,提到「新技术并不代表好产品,二者间不是等号的关系」.

SIS:12岁小学生走红加密圈,后浪们的力量有多强大?_Gnosis Safe

一个由12岁的小学生所开发的TheRandomDAO项目莫名的席卷了币圈。这一项目最初仅被作为学习过程中的一次尝试,是其个人学习智能合约编程的一个阶段性成果.

ETA:ZT自助板即將上線SPACEPI_SpaceDawgs

親愛的ZT用戶: ZT自助板即將上線SPACEPI,並開啟SPACEPI/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月19日15:00; SPACEPI 項目簡介:S.