区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 酷币下载 > 正文

MAKE:关于目前Web3安全的思考和方向_SSL

作者:

时间:

UnusualCapital参投了Ebay、Instagram、Dropbox等项目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的联合创始人(StackRox后来被RedHat收购,他从投资和创业的角度,对Web3安全领域提出了一些思考,笔者给Wei的文章进行了一些注释,供大家共同探讨和思考。

一组数据

本文3000字左右,阅读时间18-25分钟

先来看一组数据:

根据Crunchbase的数据,2021年,在该加密安全领域投资的风投资金已经超过10亿美元。注意,这个数字在2020年,风险投资总额还不到1亿美元。

图片来源:Crunchbase

随着加密市场的火热,投资者已经开始关注安全性和合规性功能。??

Binance.US:SEC从未提供过关于平台滥用客户资产的证据:6月19日消息,Binance.US在推特上表示,美国证券交易委员会(SEC)从未提供过任何关于其滥用客户资产的证据。事实上,本周早些时候,SEC的律师在法官的询问下在法庭上承认,他们没有证据表明发生过任何此类事情。这与该机构继续试图以任何方式扼杀加密行业是一致的,即使是提出没有事实支持的指控。这场斗争损害了我们的业务和声誉,但没有损害我们的斗志,以及我们捍卫自己免受不属于我们司法系统的无端指控和“执法监管”策略的决心。我们期待继续在法庭上为自己辩护。[2023/6/19 21:46:45]

互联网安全的演化

在Web1.0和Web2.0中,互联网安全随着应用架构的演化而改变,以协助全新的互联网经济模式的构建;在Web1.0时代,安全套接字协议是由网景公司开创的,逐步为用户浏览器和这些服务器之间提供安全通信。Web2.0时代如谷歌、微软、亚马逊这些大厂,和证书机构,在推动传输层安全方面发挥了核心作用,从某个角度来看,TLS是SSL的演化。

币安已向部分用户发送关于“更换以太坊网络充值地址”的邮件:6月19日消息,有用户反馈,币安近日在发送给用户的邮件中表示,若用户的母账户和子账户的充值地址在以太坊网络中,这些网络的充值地址即将过期并被替换;请在北京时间7月15日15:41:45之前通过币安App网站或者SAPI重新获取地址;一旦过期,届时用户向旧地址的充值将不能自动上账。

以下有相同充值地址的网络将不再有效:AMB、ARBITRUM、AVAXC、BSC、CELO、CFXEVM、CHZ、CTXC、ETC、ETH、FTM、GLMRKLAY、MATIC、MOVR、OPTIMISM、REL、RON、RSK、THETA、TOMO、VET、WAN、WTC、XDAI。[2023/6/19 21:46:35]

什么是SSL?

1994年,Netscape公司开发了SSL,起初它被设想为一个系统:主要是为了确保网络上客户端和服务器系统之间的安全通信。渐渐地,IETF采用了该协议并将其标准化。

啥是IETF?

MakerDAO关于锚定稳定币模块PSM的提案未获通过:Maker基金会风险小组曾于7月20日发起一项治理投票,主要内容是关于是否实施关于DAI的锚定稳定模块(PSM,PegStabilizationModule),主要是为解决稳定币作为抵押品面临的清算风险等相关问题,目前该投票已经结束,赞成票:19755.05MKR(49.96%),反对票19784.11MKR(50.04%),最终结果是未获通过。根据此前的设定,如果该投票结果以“赞成”票居多,则将在2020年7月27日进行进一步投票,以确定PSM实施的具体参数;如果是“反对”票居多,那么PSM的实施则可能需要:a)按照MIPs流程和月度治理周期进行;b)作为风险小组建议的应急措施进行。[2020/7/24]

互联网工程任务组,成立于1985年底,是一个由为互联网技术工程及发展做出贡献的专家自发参与和管理的国际民间机构,也是全球互联网的技术标准化组织,主要任务是负责互联网相关技术规范的研发和制定,当前绝大多数国际互联网技术标准出自IETF。

Maker社区发起关于锚定稳定模块的MIP提案:Maker社区发起一项名为锚定稳定模块(Peg Stabilization Module)的预先改进提案(MIP),目前正在进行提案前的讨论中,目标是将目前不支持清算的稳定币抵押类型产生的脱锚风险从系统中去除,从而更好的维持Dai的锚定。

根据该提案,锚定稳定模块与使用USDC之类的稳定币作为Dai的抵押品非常相似,不同之处在于其直接在市场上强制每Dai的价格为1 USDC,这会让Dai更具流动行和稳定性。以USDC为例,Maker治理会批准一种带有锚定稳定模块适配器的特殊抵押类型,该适配器不允许用户将USDC作为抵押加入Maker协议(标准适配器的工作方式),但是允许两件事:鉴于特殊抵押品类型具有可用的债务上限,允许任何人将USDC交易为Dai,以及如果锚定稳定模块具有可用的USDC,将允许任何人将Dai换成USDC。

在第一种情况中,当用户使用锚定稳定模块将USDC换成Dai时,将通过特殊抵押类型适配器将提供的USDC自动生成相应数量的Dai。在第二种情况中,当用户使用锚定稳定模块将Dai换成USDC时,会自动使用Dai偿还其债务并释放相应数量的USDC。[2020/7/4]

什么是TSL?

德国金融监管机构澄清关于首次代币发行的立场:德国金融监管机构澄清了其对首次代币发行产品的立场。一项新的调查发现,超过三分之二的德国人知道比特币。对此,联邦机构建议有关各方参考适用于传统金融工具的规定并遵守当前的规定要求。[2018/2/22]

TLS是安全传输层协议,继承了SSL3.0的特性,于1999年发布;

我们继续讲:从上面的数据看,2021年,对新的Web3安全公司的投资增加了10倍以上,一定程度上体现了安全对整个行业的必要性。

Web3的成功取决于创新的模式,特别是要解决不同应用架构所带来的全新的安全挑战。在Web3中,去中心化的应用程序或"dApps"的建立,并不依赖于Web2.0中存在的传统应用逻辑和数据层;在Web3时代,是由区块链、网络节点和智能合约的模式,管理去中心化互联网的逻辑和状态。

从用户的角度来说,仍然需要通过访问某个连接到这些节点的前端,从而进行交互,更新数据,一个场景就是:发布新内容或进行购买NFT等类似行为。这类用户行为,都需要使用私钥签署交易,私钥通常用钱包来管理,这种模式是为了保护用户的控制权和隐私。区块链上的交易是完全透明的,可以公开访问,并且是不可改变的。

Web3通常不需要像Web2.0那样要求行为被授权、验证,但带来的问题就是,通过进行系统更新升级,来解决安全问题的传统途径就比较困难。

我们继续说:Web3用户可以通过目前模式,保持对自己身份的控制和数据的所有权,但是同样也存在一定的问题:例如,不存在中介机构,在发生攻击或关键妥协时,为小白用户提供追索权

就这种层面而言,Web3钱包仍然有机会泄露敏感信息;软件就是软件,总会存在一定的漏洞和缺陷。

所以,Web3的成功取决于如何在安全层面创新,从而解决不同应用架构所带来的新的安全挑战。

现状

对于个人所有权和数据主权的追求,也会引起了各类安全问题,但这些安全问题,不应该成为阻碍Web3的发展势头。

我们回顾一下历史:Web1.0和Web2.0的相似之处。最初版本的SSL/TLS存在严重的漏洞。早期的安全工具通常是初级的,随着时间的推移会进一步优化。从某个角度来看,Web3安全公司和项目,如Certik、Forta、Slithe和Securify,相当于最初为Web1.0和Web2.0应用开发的代码扫描和应用安全测试工具。

然而,在Web2.0中,安全模型的很重要的一部分是关于响应。在Web3中,交易一旦执行就无法改变,因此,安全的思路通常是,需要建立机制来验证交易是否应该具备安全的条件,继而进行,也就是说,安全必须在预防方面做得更好。

Web3社区必须要思考,如何从技术上进行规划,解决系统性的弱点,预防并组织新的攻击载体,这些攻击载体的目标,包括加密原生的问题和智能合约的漏洞等等。

以下有四个方向,可以推动Web3安全模式的预防。

四个方向

真实来源的漏洞数据

对于已知Web3漏洞和弱点,需要有一个真实的来源。今天,已经有官方漏洞数据库为漏洞管理项目提供了核心数据。

Web3需要去中心化的数据对应工作,消除信息不对称。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi运行的Bug赏金计划就是为了更好地找到新的弱点。

规范的安全决策

Web3中,关键安全设计选择,和事件的决策模型目前还在探索中。去中心化意味着没有人能为这些问题负全部的责任,而这对用户的影响可能是巨大的。比如说,最近的Log4j漏洞,就是将安全问题留给去中心化的社区的一个警醒。

Log4j漏洞是个什么事情?

Java开源工具log4j2在去年12月,突然暴露了远程代码执行漏洞事件。Log4j2是一个应用于Java的开源日志组件工具,被很多包括谷歌、微软、亚马逊等等世界大厂、知名组织和企业广泛用于业务系统。

Log4j2由非营利组织Apache软件基金会的志愿者维护。

因此,需要进一步明确DAO、安全专家、诸如Alchemy和Infura等Web3基础设施提供商,和其他相关部门,到底如何合作,从而处理突发的安全问题。不过,可以参考大型开源社区组建OpenSSF和CNCF咨询小组,建立处理安全问题流程的经验。

认证和签名

目前市面上的多数dApps,很多都没有认证或对APIrespones的签名。这意味着,当用户的钱包从这些DApp中检索数据时,在验证这种respones是否来自预期的应用程序,以及数据是被篡改方面存在着风险。

在一个Dapp没有采用基本安全常规的最优途径的世界里,只能由用户自己,来确认它们的安全状况和可信度,这非常的难,确实需要有更好的方法来向用户提示风险。

更佳的密钥管理体验

密钥管理,是用户在Web3范式中进行交易的基础。密钥也是出了名的难以管理,很多加密业务已经并将继续围绕着密钥管理而进行。

管理私钥的复杂性和风险,也是促使用户选择托管钱包而不是非托管钱包的主要原因之一。不过,使用托管钱包会导致新的现象:导致新的"中介化产物"产生,如Coinbase,这样就会不利于Web3的完全去中心化的方向和理想;从一定程度也会限制了用户利用Web3所提供的所有优势的能力。理想情况下,进一步的安全创新将可以为用户提供更好的可用性保护非托管场景用户体验。

值得注意的是,前两项举措更多的是围绕着人和流程,而第三和第四项举措则需要新的技术变革。让新技术、全新的流程和大量的用户保持同步,是Web3安全的难点之一。

不过,有一点还是很鼓舞大家的:Web3安全创新是在公开、开源的环境下进行的,创造性的解决方案会在这样的场景产生。

标签:SDCMAKEAPPSSLsdc币价格makerdao下载gate.io安卓下载appSSL价格

酷币下载热门资讯
OIN:关于ApeCoin BAYC持有者应注意这五点_APE

近期,BAYC“生态”进展迅猛。先是其母公司YugaLabs宣布收购LarvaLabs开发的CryptoPunks和MeebitsNFT系列,并计划将这两个NFT系列的全部商业权利提供给持有者.

APE:金色观察|GitCoin 13:盘点那些热门捐赠项目_OIN

还有不到18小时,Gitcoin的第13轮捐助活动就要结束了。而在此数个小时前,V神也下场为这一轮捐赠进行呼吁,在推特中发文宣传.

元宇宙:元宇宙+剧本杀:“在异世界里当演员”_PoolTogether USDC Ticket

2月,恒信东方推出了一款次时代剧本杀原创作品——《失落的王朝》。其剧本和线索以数字化资产打造,通过VR技术塑造了与现实近乎相同的平行时空,为玩家带来身临其境般的深度沉浸感.

IPT:美财长耶伦态度软化?称加密货币创新「可能有好处」_everdome币的私募价格

美国财政部长珍妮特?耶伦从来都不是加密货币的支持者。在担任美联储主席后,她曾在2018年说过一句话:自己“不喜欢”比特币,原因是该网络上的交易缺乏,而且据称非法交易过多.

USD:不用任何框架开发 Web 应用程序:可能吗_YFDAI

过去流行的是Angular,然后是React,现在是Vue</ul>。模板中的条件或循环语句该怎么办?且不说这可能从来都不是一个好主意,你可以只用JS来实现逻辑,然后使用上面的技术将.

RTE:为什么说NFT加游戏等于虚幻?_litentry币未来价值

于游戏而言,NFT的意义在于经济刺激,而非娱乐。区块链与游戏的不断融合正在加速推进。游戏发行商育碧已经通过Quartz来推动这一趋势,而Forte和Mythical等初创公司已经携带着数亿美元的.