宇宙链 宇宙链
Ctrl+D收藏宇宙链

关于目前Web3安全的思考和方向

作者:

时间:1900/1/1 0:00:00

UnusualCapital参投了Ebay、Instagram、Dropbox等项目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的联合创始人(StackRox后来被RedHat收购,他从投资和创业的角度,对Web3安全领域提出了一些思考,笔者给Wei的文章进行了一些注释,供大家共同探讨和思考。

一组数据

本文3000字左右,阅读时间18-25分钟

先来看一组数据:

根据Crunchbase的数据,2021年,在该加密安全领域投资的风投资金已经超过10亿美元。注意,这个数字在2020年,风险投资总额还不到1亿美元。

图片来源:Crunchbase

多链借贷协议Radiant Capital已开启关于利用初始ARB代币分配的提案投票:5月9日消息,多链借贷协议 Radiant Capital 已开启两项提案投票,其中 RFP-16 提案投票拟定义一个初始框架,概述 Radiant DAO 使用 Arbitrum 基金会初始 ARB 代币分配的方法,RFP-17 提案投票则侧重于Zap vesting RDNT into dLP的锁定持续时间机制。[2023/5/9 14:51:30]

随着加密市场的火热,投资者已经开始关注安全性和合规性功能。??

互联网安全的演化

在Web1.0和Web2.0中,互联网安全随着应用架构的演化而改变,以协助全新的互联网经济模式的构建;在Web1.0时代,安全套接字协议是由网景公司开创的,逐步为用户浏览器和这些服务器之间提供安全通信。Web2.0时代如谷歌、微软、亚马逊这些大厂,和证书机构,在推动传输层安全方面发挥了核心作用,从某个角度来看,TLS是SSL的演化。

什么是SSL?

《最高人民法院关于加强区块链司法应用的意见》发布:金色财经报道,最高人民法院今日发布《最高人民法院关于加强区块链司法应用的意见》提出,到2025年,建成人民法院与社会各行各业互通共享的区块链联盟,数据核验、可信操作、智能合约、跨链协同等基础支持能力大幅提升,司法区块链跨链联盟融入经济社会运行体系,主动服务营商环境优化、经济社会治理、风险防范化解和产业创新发展,服务平安中国、法治中国、数字中国和诚信中国建设,形成中国特色、世界领先的区块链司法领域应用模式。《意见》明确要求人民法院加强区块链应用顶层设计、持续推进跨链协同应用能力建设、提升司法区块链技术能力、建设互联网司法区块链验证平台、建立健全标准规范体系。[2022/5/25 3:40:30]

1994年,Netscape公司开发了SSL,起初它被设想为一个系统:主要是为了确保网络上客户端和服务器系统之间的安全通信。渐渐地,IETF采用了该协议并将其标准化。

啥是IETF?

互联网工程任务组,成立于1985年底,是一个由为互联网技术工程及发展做出贡献的专家自发参与和管理的国际民间机构,也是全球互联网的技术标准化组织,主要任务是负责互联网相关技术规范的研发和制定,当前绝大多数国际互联网技术标准出自IETF。

MXC极域 CEO胡莘:关于波卡平行链插槽竞拍MXC极域已准备就绪 有信心第一轮竞拍成功:12月02日晚,由Gate.io主办的直播专访节目《酒局币赴》邀请到MXC 极域CEO 胡莘直播分享近期最新发展。直播期间胡莘与Gate.io合伙人酒儿就MXC极域参与波卡平行链插槽竞拍的前景进行了探讨与交流。胡莘表示,MXC极域对此次波卡平行链插槽竞拍十分重视,已经准备就绪,并且在此次拍卖中具有明显优势:这一年来,MXC极域单单矿机的收入高达数亿,已经有足够的筹码去竞选波卡的卡槽,并且目前已有的7个超级节点将全力支持MXC极域参与此次竞拍,MXC的矿工大概率也会将自己持有的DOT存入MXC极域的卡槽来予以支持。此外,诸如亚马逊,腾讯等机构正在积极接入和测试MXC智慧城市网络,进行长期深度合作,这些巨头的加入会使得MXC极域的实力得到巨大提升......基于这些优势,胡莘相信MXC极域将会在这次竞选者脱颖而出,获得胜利。

Gate.io直播间将定期邀请区块链行业从业者带来优质的内容知识。详情点击原文链接。[2020/12/2 22:54:51]

什么是TSL?

动态 | Bitfinex不满The Block关于“纽约居民可通过身份选项继续使用该交易所”的报道:据Bitfinex官网,当地时间7月26日,外媒The Block报道称,一位纽约的Bitfinex账户持有人透露,尽管据称禁止美国境内交易,但作为美国用户,只需选择一个选项,声称他们不是美国居民,就可以继续使用该交易所。就此,Bitfinex就此在官方声明中回应称,已与The Block的Frank Chaparro取得联系,并已禁封该案例中涉及的帐户,且保留向有关当局举报此事及其他欺诈行为的权利。同时,Bitfinex表示:“我们认为不幸的是,Chaparro先生宁愿与这些行动联系在一起,也不愿积极帮助我们揭露和惩罚我们平台上的欺诈行为。这种‘抓住机会’的行为充分说明了他和其他批评者的真实动机。”[2019/7/28]

TLS是安全传输层协议,继承了SSL3.0的特性,于1999年发布;

我们继续讲:从上面的数据看,2021年,对新的Web3安全公司的投资增加了10倍以上,一定程度上体现了安全对整个行业的必要性。

BitTrade发布关于咨询平台异常的公告:5月25日11点开始,本公司网站上咨询平台出现异常。目前异常仍未恢复,还在确认异常原因。一旦解决,BitTrade会马上发布公告。[2018/5/25]

Web3的成功取决于创新的模式,特别是要解决不同应用架构所带来的全新的安全挑战。在Web3中,去中心化的应用程序或"dApps"的建立,并不依赖于Web2.0中存在的传统应用逻辑和数据层;在Web3时代,是由区块链、网络节点和智能合约的模式,管理去中心化互联网的逻辑和状态。

从用户的角度来说,仍然需要通过访问某个连接到这些节点的前端,从而进行交互,更新数据,一个场景就是:发布新内容或进行购买NFT等类似行为。这类用户行为,都需要使用私钥签署交易,私钥通常用钱包来管理,这种模式是为了保护用户的控制权和隐私。区块链上的交易是完全透明的,可以公开访问,并且是不可改变的。

Web3通常不需要像Web2.0那样要求行为被授权、验证,但带来的问题就是,通过进行系统更新升级,来解决安全问题的传统途径就比较困难。

我们继续说:Web3用户可以通过目前模式,保持对自己身份的控制和数据的所有权,但是同样也存在一定的问题:例如,不存在中介机构,在发生攻击或关键妥协时,为小白用户提供追索权

就这种层面而言,Web3钱包仍然有机会泄露敏感信息;软件就是软件,总会存在一定的漏洞和缺陷。

所以,Web3的成功取决于如何在安全层面创新,从而解决不同应用架构所带来的新的安全挑战。

现状

对于个人所有权和数据主权的追求,也会引起了各类安全问题,但这些安全问题,不应该成为阻碍Web3的发展势头。

我们回顾一下历史:Web1.0和Web2.0的相似之处。最初版本的SSL/TLS存在严重的漏洞。早期的安全工具通常是初级的,随着时间的推移会进一步优化。从某个角度来看,Web3安全公司和项目,如Certik、Forta、Slithe和Securify,相当于最初为Web1.0和Web2.0应用开发的代码扫描和应用安全测试工具。

然而,在Web2.0中,安全模型的很重要的一部分是关于响应。在Web3中,交易一旦执行就无法改变,因此,安全的思路通常是,需要建立机制来验证交易是否应该具备安全的条件,继而进行,也就是说,安全必须在预防方面做得更好。

Web3社区必须要思考,如何从技术上进行规划,解决系统性的弱点,预防并组织新的攻击载体,这些攻击载体的目标,包括加密原生的问题和智能合约的漏洞等等。

以下有四个方向,可以推动Web3安全模式的预防。

四个方向

真实来源的漏洞数据

对于已知Web3漏洞和弱点,需要有一个真实的来源。今天,已经有官方漏洞数据库为漏洞管理项目提供了核心数据。

Web3需要去中心化的数据对应工作,消除信息不对称。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi运行的Bug赏金计划就是为了更好地找到新的弱点。

规范的安全决策

Web3中,关键安全设计选择,和事件的决策模型目前还在探索中。去中心化意味着没有人能为这些问题负全部的责任,而这对用户的影响可能是巨大的。比如说,最近的Log4j漏洞,就是将安全问题留给去中心化的社区的一个警醒。

Log4j漏洞是个什么事情?

Java开源工具log4j2在去年12月,突然暴露了远程代码执行漏洞事件。Log4j2是一个应用于Java的开源日志组件工具,被很多包括谷歌、微软、亚马逊等等世界大厂、知名组织和企业广泛用于业务系统。

Log4j2由非营利组织Apache软件基金会的志愿者维护。

因此,需要进一步明确DAO、安全专家、诸如Alchemy和Infura等Web3基础设施提供商,和其他相关部门,到底如何合作,从而处理突发的安全问题。不过,可以参考大型开源社区组建OpenSSF和CNCF咨询小组,建立处理安全问题流程的经验。

认证和签名

目前市面上的多数dApps,很多都没有认证或对APIrespones的签名。这意味着,当用户的钱包从这些DApp中检索数据时,在验证这种respones是否来自预期的应用程序,以及数据是被篡改方面存在着风险。

在一个Dapp没有采用基本安全常规的最优途径的世界里,只能由用户自己,来确认它们的安全状况和可信度,这非常的难,确实需要有更好的方法来向用户提示风险。

更佳的密钥管理体验

密钥管理,是用户在Web3范式中进行交易的基础。密钥也是出了名的难以管理,很多加密业务已经并将继续围绕着密钥管理而进行。

管理私钥的复杂性和风险,也是促使用户选择托管钱包而不是非托管钱包的主要原因之一。不过,使用托管钱包会导致新的现象:导致新的"中介化产物"产生,如Coinbase,这样就会不利于Web3的完全去中心化的方向和理想;从一定程度也会限制了用户利用Web3所提供的所有优势的能力。理想情况下,进一步的安全创新将可以为用户提供更好的可用性保护非托管场景用户体验。

值得注意的是,前两项举措更多的是围绕着人和流程,而第三和第四项举措则需要新的技术变革。让新技术、全新的流程和大量的用户保持同步,是Web3安全的难点之一。

不过,有一点还是很鼓舞大家的:Web3安全创新是在公开、开源的环境下进行的,创造性的解决方案会在这样的场景产生。

标签:WEBWEB3MXC区块链WEB3.0币WEB3价格2022抹茶交易所mxc官网区块链存证

欧易交易所app官网下载热门资讯
比特币主导地位在波动中持续攀升

价格走势。比特币现在对俄罗斯卢布有很大的折扣。交易量。比特币的交易量在过去的一个月里不断攀升,因为交易员从替代币中轮换出来。订单的流动性。BTC-RUB和BTC-UAH的价差仍然是波动的,与全球外汇市场一致。衍生品.

1900/1/1 0:00:00
P2E 2.0: 设计能够自我进化的游戏经济体

P2E2.0:设计能够自我进化的游戏经济体在我之前的文章《P2E是不可持续的--寻求下一个AxieInfinity》中,我预测初代P2E游戏经济很可能在短期内崩盘.

1900/1/1 0:00:00
一文全面了解 4 大 Polygon 全栈 zk 扩容方案

长期以来,以太坊L2之争的焦点都被ZKRollup和Optimisticrollup两者占据。因为OP的EVM兼容性和技术较为成熟等特性,更容易被项目开发者采用,因此,OP在当下更为通用和主流.

1900/1/1 0:00:00
美参议员沃伦提出新法案的广泛措辞引发加密行业强烈不满

参议员伊丽莎白·沃伦提出了针对俄罗斯加密货币使用的立法,这最终可能需要交易所采取更多行动。一些业内人士表示,尽管该法案措辞的含义令人担忧,但现在拉响警报还为时过早.

1900/1/1 0:00:00
衡量去中心化:你拥护的加密是去中心化的吗?

在过去的几年里,加密领域中的“饭圈”化现象越来越严重,某种加密货币的拥护者经常在网上与竞争对手的代币持有者争论,这些争吵中最常被使用的一个“黑点”是说对方拥护的加密货币是中心化的.

1900/1/1 0:00:00
金色观察|以太坊转PoS后 Gas费能降多少?

gas费之争已经上演了很多年了,如今以太坊即将转为pos链,那最大的期待,就是gas费可以降到很低,为什么呢?因为pos的处理效率远大于pow,并且网络资源成本也足够低,只是验证者需要抵押ETH,赚取出块奖励.

1900/1/1 0:00:00