宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 屎币 > 正文

观点:Web3安全的关键在于预防,四大方案构建创新安全模型

作者:

时间:1900/1/1 0:00:00

作者:WeiLienDang,UnusualVentures普通合伙人,领导安全、基础设施软件和开发工具赛道的投资

来源:Techcrunch

编译:RichardLee,链捕手

在Web1.0和Web2.0中,安全模型随着应用程序架构的变化而变化,以帮助开启全新的经济。

在Web1.0中,安全套接字层由Netscape率先提出,用于在用户浏览器和这些服务器之间提供安全通信;受信任的Web2.0中介机构,如谷歌、微软、亚马逊和证书颁发机构,则在推动传输层安全的实现方面发挥了核心作用,TLS是SSL的继任者。

同样的情况也会发生在Web3上。这就是为什么去年对新的web3安全公司的投资增加了10倍多、总金额达到10亿美元以上的关键原因。

观点:稳定币行业正进行一场透明度竞赛:8月17日消息,在Moneyness 博客中加拿大金融作家JP Koning认为稳定币行业正进行一场透明度竞赛,任何额外的披露对稳定币消费者都有好处。但对于稳定币发行人而言,透明度之战让本已困难重重的商业模式变得更加难以执行。在透明度方面,行业标准已经发展,发行人定期发布鉴证报告。在这些证明报告中,稳定币发行人向其审计师证明其拥有多少储备,审计师会检查此声明的有效性。(Coindesk)[2021/8/17 22:18:07]

Web3的成功取决于创新的安全模型,它能解决不同应用程序架构带来的新型安全挑战。在web3中,去中心化的应用程序不依赖Web2.0中存在的传统应用程序逻辑和数据库层而构建,而是依靠区块链、网络节点和智能合约管理逻辑和状态。

观点:黄金资金外流导致比特币价格走高:1月10日消息,多位专家表示,比特币近期价格大幅上涨的一个可能原因是,投资者资金从另一种流行的通胀对冲工具黄金中大量流出。过去一周现货黄金下跌4.62%至1857美元/盎司,而此前黄金的价格一直与比特币价格同步飙升。(Cointelegraph)[2021/1/10 15:47:05]

用户仍然可以访问连接到这些节点的前端来更新数据,例如发布新内容或进行购买。这些活动要求用户使用私钥签署交易,私钥通常由钱包管理,这种模式旨在保护用户控制和隐私。区块链上的交易完全透明、可公开访问且不可更改。

与任何系统一样,这种设计也有安全权衡。区块链不需要像Web2.0那样信任参与者,但更难进行更新以解决安全问题。用户可以保持对其身份的控制,但在发生攻击或密钥泄露时,没有中间人提供追索权。钱包仍然可能泄露以太坊地址之类的敏感信息——它仍然是软件,软件从来都不是完美的。

观点:CBDC应在隐私保护方面击败Big Tech支付:金色财经报道,纽约联邦储备银行研究员Michael Lee和加州大学圣巴巴拉分校经济学教授罗德Rod Garratt在周一的博客文章中对其本月初发布的论文作了阐述。他们指出,科技公司对消费者数据的使用令人不安,可能使Visa、Facebook等所有公司都陷入了违反反垄断法的麻烦中。文章解释称,使用数字支付进行的交易使科技公司能够获取消费者的个人数据,现金则不能。公司之间不会共享数据。通过获得对自己客户数据的专有访问权,企业可以利用这些信息来获得竞争优势。研究人员认为,就数字时代的效率和消费者保护而言,CBDC是现金的最佳继承者,并表示CBDC应在隐私保护方面击败Big Tech(大型科技公司)支付。[2020/11/24 21:51:43]

这些权衡理所当然地引发了重大的安全问题,但它们不应该阻碍web3的发展势头,实际上,它们不太可能。

观点:区块链技术为深化反腐败斗争提供新助力:正义网7月14发表评论文章称,方兴未艾的区块链技术为政府廉政建设提供了良好思路。区块链本质上是一个去中心的分布式账本数据库,具有去中心化、不可伪造、不可撤销、可验证等特征,在促进信息共享、深化政务公开、保障举报人信息安全和贪腐案件境外追逃追赃等方面具有不可替代的作用。文章提到,区块链去中心化、分布储存的特点有利于实现部门间信息的实时互通和资源共享,有利于有效强化廉政风险防控,对预防腐败、加强廉政建设起到重要作用。区块链技术可以为深化政务公开改革提供技术支持。区块链基于开源的网络系统,这意味着整个系统公开透明,该特质保障了数据库中的信息不可伪造,不可撤销。文章中还表示,区块链开源的特性也解决了一些部门不愿信息公开、回避监督的问题,有利于降低腐败发生风险,有助于社会参与和监督政府政务活动。[2020/7/14]

再考虑一下Web1和Web2的相似之处。SSL/TLS的初始版本存在严重漏洞。早期的安全工具充其量只是初步的,随着时间的推移变得更加健壮。Web3安全公司和Certik、Forta、Slita和Securify等项目与最初为Web1.0和Web2.0应用程序开发的代码扫描和应用程序安全测试工具相当。

然而,在Web2.0中,安全模型的很大一部分是关于响应的。在web3中,事务一旦执行就无法更改,必须内置机制来验证事务是否应该首先发生。换句话说,安全必须非常善于预防。

这意味着Web3社区必须找出如何在技术上最好地解决系统性弱点,以阻止针对从加密原语到智能合约漏洞的所有新攻击向量。同时,至少有四项计划可以推进预防性web3安全模型:

一、漏洞的真相数据来源

对于已知的web3漏洞和弱点,需要有一个真相来源。如今,国家脆弱性数据库为脆弱性管理计划提供了核心数据。

Web3需要一个去中心化的等价物。目前,不完整信息散布在SWC注册表、Rekt、智能合约攻击向量和DeFi威胁矩阵等地方,诸如Immunefi运行的漏洞赏金程序旨在暴露新的弱点。

二、安全决策规范

web3中关键安全设计选择和个别事件的决策模型目前尚不清楚。权力下放意味着没有人对这些问题负责,这对用户的影响可能是巨大的。最近的Log4j漏洞等例子是将安全留给去中心化社区的警示故事。

需要更清楚地了解分散自治组织、安全专家、Alchemy和Infura等提供商以及其他人如何协作管理紧急安全问题。从大型开源社区如何组建OpenSSF和CNCF咨询小组,以及如何建立解决安全问题的流程中,可以得到一些适用的经验教训。

三、身份验证和签名

如今,大多数DAPP,包括最著名的DAPP,都不会对其API响应进行身份验证或签名。这意味着,当用户的钱包从这些应用程序检索数据时,在验证响应是否来自预期应用程序以及数据是否以某种方式被篡改等方面,存在差距。

在一个应用程序不采用基本安全最佳实践的世界里,由用户决定他们的安全态势和可信度,这几乎是不可能的任务。至少,需要有更好的方法向用户暴露风险。

四、更简单、用户控制的私钥管理

加密私钥奠定了用户在web3范式中进行交易的能力。众所周知,加密私钥也很难正确管理。目前已有整个业务围绕密钥管理而建立。

管理私钥的复杂性和风险是促使用户选择托管钱包,而非非托管钱包的主要考虑因素。然而,使用托管钱包会带来两个权衡:它们会产生新的“中介”,比如Coinbase,这有损于web3完全去中心化的方向;它们还限制了用户接触web3事物的能力。理想情况下,进一步的安全创新将为用户提供更好的可用性和对非托管场景的保护。

总结

值得注意的是,前两项计划更多地围绕人和流程展开,而第三和第四项计划将需要技术变革。让新技术、新兴流程和大量用户保持一致,是让了解web3安全性变得困难的原因。

与此同时,最令人鼓舞的变化之一是web3安全创新正在公开进行,我们永远不应该低估这会带来创造性的解决方案。

标签:WEBWEB3区块链稳定币WEB价格web3域名注册官网数字人民币与区块链稳定币代表什么动物

屎币热门资讯
链捕手年度好文推荐:60篇文章带你回顾不平凡的2021

整理:谷昱 2021年是加密行业爆发式增长的一年,也是相关优质内容竞相涌现的一年。在本文中,链捕手根据阅读量与影响力精选了部分2021年的原创与编译文章,并划分为观点、研究、事件、调查等类型,帮助大家更全面、深入地了解这一年加密行业发.

1900/1/1 0:00:00
EPNS、YuzuSwap、Moonbeam 等多平台上线主网 | 本周要闻前瞻

1月10日,Opyn的新衍生品产品Squeeth主网将在以太坊上发布。1月10日,P2E游戏Starbots将于1月10日-12日在Solrazr等平台进行IDO.

1900/1/1 0:00:00
DeFi 结构化期权市场迎来爆发,Messari 带你读懂市场现状与主要玩家

作者:DustinTeander原标题:《OverviewofOptionsVaults》 编译:谷昱 2022年是一个火热的开始。今年第一周,整个加密货币市值下降了-11%。DeFi的前100名代币下降幅度更大,为-12%.

1900/1/1 0:00:00
一文读懂 THORChain 运作机制与经济模型

作者:FlorianStrauf原标题:《Tokenomics101:THORChain》 编译:胡韬,链捕手 THORChain的重要性THORChain通过允许用户在没有中介的情况下交易资产,填补了当今交易所的空白.

1900/1/1 0:00:00
加密VC一览:谁在品牌赋能,谁在提供价值增值?

撰文:DylanOliviaHunzeker 编译:TechFlow 加密风险投资在外界看来往往显得很模糊,而且很多人认为它是加密空间中最具竞争力和最残酷的分支之一.

1900/1/1 0:00:00
Crypto.com 发布被盗事件调查报告:损失超3300万美元,483名用户受影响

链捕手消息,加密货币交易所Crypto.com发布被盗事件调查报告,称1月17日上午该交易所的风险监控系统检测到少数用户账户上的未经授权的活动,在这些账户中,未经用户输入2FA身份验证控制的交易正在获得批准.

1900/1/1 0:00:00