比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

WEB:關于目前Web3安全的思考和方向_naga幣價格

Author:

Time:1900/1/1 0:00:00

UnusualCapital參投了Ebay、Instagram、Dropbox等項目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的聯合創始人(StackRox后來被RedHat收購,他從投資和創業的角度,對Web3安全領域提出了一些思考,筆者給Wei的文章進行了一些注釋,供大家共同探討和思考。

一組數據

本文3000字左右,閱讀時間18-25分鐘

先來看一組數據:

根據Crunchbase的數據,2021年,在該加密安全領域投資的風投資金已經超過10億美元。注意,這個數字在2020年,風險投資總額還不到1億美元。

圖片來源:Crunchbase

隨著加密市場的火熱,投資者已經開始關注安全性和合規性功能。??

PraSaga關于將計算機操作系統置于區塊鏈上的方法獲得美國專利授權:9月7日消息,據美國專利商標局周二發布的一份最新公告稱,總部位于瑞士的區塊鏈初創公司PraSaga獲得了一項專利,將其名為“SagaOS”的操作系統安裝在區塊鏈上。標題為“包含一流對象模型和分布式賬本技術的系統可擴展區塊鏈對象模型”,該方法在美國專利號11436039B2涉及通過區塊鏈處理多個消息傳遞事物。

目前,智能合約只允許在任何給定時間處理一筆交易或一個動作。 然而,PraSaga聲稱其專利方法可以同時執行多個動作,而且數量更多。 SagaOS團隊表示,他們希望在原生SagaChain上建立一個操作系統,將智能資產的類樹和邏輯存儲到SagaChain 上的個人賬戶中。

該專利于2019年提交,歷時三年才獲得授權。PraSaga還沒有自己的公開交易代幣或主網。根據其路線圖,該公司計劃在2023年第二季度末完成這兩項任務。(Cointelegraph)[2022/9/7 13:13:44]

互聯網安全的演化

上海市《徐匯區關于支持元宇宙發展的若干意見》正在面向社會征求意見:8月2日消息,據上海市徐匯區政府官方文件通知,徐匯區已于近日發布《徐匯區關于支持元宇宙發展的若干意見(征求意見稿)》,現公開征求市民和有關單位的意見,征求意見截止日期為2022年8月20日。征求意見稿提到,將對聚焦虛擬現實、增強現實、數字孿生、人工智能、區塊鏈、物聯網等元宇宙底層支撐技術的企業進行扶持,助力企業等創新主體開展研發攻關,推動企業加快建設5G/6G、GPU、交互、云化、物聯網等元宇宙后端基礎設施,鼓勵企業研發生產虛擬主機、VR(虛擬現實)、AR(增強現實)、MR(混合現實)、腦機交互等元宇宙終端設備,支持企業在社交消費、教育醫療、文體娛樂、政務管理等領域開展符合法律規定的元宇宙場景內容搭建和生產。

其中,對開展元宇宙關鍵技術研發的企業,補助總額最高可至500萬元。特別重大的項目,可按“一事一議”原則依法給予支持。征求意見適用于工商注冊和稅務登記關系均在徐匯區,信用記錄良好的元宇宙相關領域企業及機構。[2022/8/2 2:54:04]

在Web1.0和Web2.0中,互聯網安全隨著應用架構的演化而改變,以協助全新的互聯網經濟模式的構建;在Web1.0時代,安全套接字協議是由網景公司開創的,逐步為用戶瀏覽器和這些服務器之間提供安全通信。Web2.0時代如谷歌、微軟、亞馬遜這些大廠,和證書機構,在推動傳輸層安全方面發揮了核心作用,從某個角度來看,TLS是SSL的演化。

solana網絡發布關于6月2日網絡中斷的問題報告:金色財經報道,Solana 官方發布主網 Beta 中斷報告,稱一個由持久 nonce 交易特性觸發的運行錯誤,在特定的環境下,允許一個失敗的持久 nonce 交易被處理了兩次,這導致當驗證節點第二次處理交易時,一些節點拒絕了后續的區塊,而其他節點接受了它。關鍵的是,超過 33% 的驗證者接受了這個區塊,但這個數字沒有達到調和不確定性所需的 66 %。

目前在 v1.9.28/v1.10.23 版本中已禁用了持久隨機數交易功能,以防止網絡在再次出現相同情況時停止,且在實施緩解措施并在即將發布的版本中重新激活該功能之前,將不會處理持久隨機數交易。

此前報道,Solana 主網 Beta 于 6 月 2 日凌晨暫停出塊,中斷超 4 小時。[2022/6/5 4:03:39]

什么是SSL?

1994年,Netscape公司開發了SSL,起初它被設想為一個系統:主要是為了確保網絡上客戶端和服務器系統之間的安全通信。漸漸地,IETF采用了該協議并將其標準化。

公告 | X網發布關于充值地址更新的通知:X網APP及網站現已成功升級,升級后原有的充值地址已不可用,請進入網站或APP充值頁面查看新的充值地址。系統升級后往原地址充值將無法到賬![2019/1/25]

啥是IETF?

互聯網工程任務組,成立于1985年底,是一個由為互聯網技術工程及發展做出貢獻的專家自發參與和管理的國際民間機構,也是全球互聯網的技術標準化組織,主要任務是負責互聯網相關技術規范的研發和制定,當前絕大多數國際互聯網技術標準出自IETF。

什么是TSL?

TLS是安全傳輸層協議,繼承了SSL3.0的特性,于1999年發布;

我們繼續講:從上面的數據看,2021年,對新的Web3安全公司的投資增加了10倍以上,一定程度上體現了安全對整個行業的必要性。

Web3的成功取決于創新的模式,特別是要解決不同應用架構所帶來的全新的安全挑戰。在Web3中,去中心化的應用程序或"dApps"的建立,并不依賴于Web2.0中存在的傳統應用邏輯和數據層;在Web3時代,是由區塊鏈、網絡節點和智能合約的模式,管理去中心化互聯網的邏輯和狀態。

公告 | Zaif關于顧客流失資產的補償聲明:據Zaif公告,日本Zaif交易所針對此次發生的虛擬貨幣泄露事件,發布了道歉聲明,并且發布了針對顧客流失資產進行補償的聲明。補償的具體情況還在討論中,詳情見原文鏈接。[2018/10/1]

從用戶的角度來說,仍然需要通過訪問某個連接到這些節點的前端,從而進行交互,更新數據,一個場景就是:發布新內容或進行購買NFT等類似行為。這類用戶行為,都需要使用私鑰簽署交易,私鑰通常用錢包來管理,這種模式是為了保護用戶的控制權和隱私。區塊鏈上的交易是完全透明的,可以公開訪問,并且是不可改變的。

Web3通常不需要像Web2.0那樣要求行為被授權、驗證,但帶來的問題就是,通過進行系統更新升級,來解決安全問題的傳統途徑就比較困難。

我們繼續說:Web3用戶可以通過目前模式,保持對自己身份的控制和數據的所有權,但是同樣也存在一定的問題:例如,不存在中介機構,在發生攻擊或關鍵妥協時,為小白用戶提供追索權

就這種層面而言,Web3錢包仍然有機會泄露敏感信息;軟件就是軟件,總會存在一定的漏洞和缺陷。

所以,Web3的成功取決于如何在安全層面創新,從而解決不同應用架構所帶來的新的安全挑戰。

現狀

對于個人所有權和數據主權的追求,也會引起了各類安全問題,但這些安全問題,不應該成為阻礙Web3的發展勢頭。

我們回顧一下歷史:Web1.0和Web2.0的相似之處。最初版本的SSL/TLS存在嚴重的漏洞。早期的安全工具通常是初級的,隨著時間的推移會進一步優化。從某個角度來看,Web3安全公司和項目,如Certik、Forta、Slithe和Securify,相當于最初為Web1.0和Web2.0應用開發的代碼掃描和應用安全測試工具。

然而,在Web2.0中,安全模型的很重要的一部分是關于響應。在Web3中,交易一旦執行就無法改變,因此,安全的思路通常是,需要建立機制來驗證交易是否應該具備安全的條件,繼而進行,也就是說,安全必須在預防方面做得更好。

Web3社區必須要思考,如何從技術上進行規劃,解決系統性的弱點,預防并組織新的攻擊載體,這些攻擊載體的目標,包括加密原生的問題和智能合約的漏洞等等。

以下有四個方向,可以推動Web3安全模式的預防。

四個方向

真實來源的漏洞數據

對于已知Web3漏洞和弱點,需要有一個真實的來源。今天,已經有官方漏洞數據庫為漏洞管理項目提供了核心數據。

Web3需要去中心化的數據對應工作,消除信息不對稱。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi運行的Bug賞金計劃就是為了更好地找到新的弱點。

規范的安全決策

Web3中,關鍵安全設計選擇,和事件的決策模型目前還在探索中。去中心化意味著沒有人能為這些問題負全部的責任,而這對用戶的影響可能是巨大的。比如說,最近的Log4j漏洞,就是將安全問題留給去中心化的社區的一個警醒。

Log4j漏洞是個什么事情?

Java開源工具log4j2在去年12月,突然暴露了遠程代碼執行漏洞事件。Log4j2是一個應用于Java的開源日志組件工具,被很多包括谷歌、微軟、亞馬遜等等世界大廠、知名組織和企業廣泛用于業務系統。

Log4j2由非營利組織Apache軟件基金會的志愿者維護。

因此,需要進一步明確DAO、安全專家、諸如Alchemy和Infura等Web3基礎設施提供商,和其他相關部門,到底如何合作,從而處理突發的安全問題。不過,可以參考大型開源社區組建OpenSSF和CNCF咨詢小組,建立處理安全問題流程的經驗。

認證和簽名

目前市面上的多數dApps,很多都沒有認證或對APIrespones的簽名。這意味著,當用戶的錢包從這些DApp中檢索數據時,在驗證這種respones是否來自預期的應用程序,以及數據是被篡改方面存在著風險。

在一個Dapp沒有采用基本安全常規的最優途徑的世界里,只能由用戶自己,來確認它們的安全狀況和可信度,這非常的難,確實需要有更好的方法來向用戶提示風險。

更佳的密鑰管理體驗

密鑰管理,是用戶在Web3范式中進行交易的基礎。密鑰也是出了名的難以管理,很多加密業務已經并將繼續圍繞著密鑰管理而進行。

管理私鑰的復雜性和風險,也是促使用戶選擇托管錢包而不是非托管錢包的主要原因之一。不過,使用托管錢包會導致新的現象:導致新的"中介化產物"產生,如Coinbase,這樣就會不利于Web3的完全去中心化的方向和理想;從一定程度也會限制了用戶利用Web3所提供的所有優勢的能力。理想情況下,進一步的安全創新將可以為用戶提供更好的可用性保護非托管場景用戶體驗。

值得注意的是,前兩項舉措更多的是圍繞著人和流程,而第三和第四項舉措則需要新的技術變革。讓新技術、全新的流程和大量的用戶保持同步,是Web3安全的難點之一。

不過,有一點還是很鼓舞大家的:Web3安全創新是在公開、開源的環境下進行的,創造性的解決方案會在這樣的場景產生。

Tags:WEBWEB3元宇宙AGAweb3游戲公司web3域名值錢嗎元宇宙nft怎么賺錢naga幣價格

幣安app官網下載
PEN:OpenSea 不是去中心化 開放與治理本就自相矛盾_Espento

OpenSea不算是去中心化應用,OpenSea追求開放精神與平臺治理的,這種追求本身就是個矛盾體。烏俄戰爭進入第2周,越來越多國際企業響應歐美政府的對俄制裁措施.

1900/1/1 0:00:00
數字人:央行等4部委聯合浙江省政府發文:支持開展數字人民幣試點_APP

移動支付網訊:3月18日,中國人民銀行、中國銀行保險監督管理委員會、中國證券監督管理委員會、國家外匯管理局、浙江省人民政府聯合發布《關于金融支持浙江高質量發展建設共同富裕示范區的意見》.

1900/1/1 0:00:00
以太坊:加密資產到底是什么屬性?_CRY

隨著華爾街機構投資者越來越大規模的介入加密資產,毫無疑問未來的定價權和走勢一定是會被華爾街掌控的,這是不以個人意志為轉移的.

1900/1/1 0:00:00
HYPE:HyperPay持續發力合規端 構筑安全錢包生態_MAT

2022年2月16日-20國集團(G20)的風險監督機構--金融穩定理事會(FSB)周三表示,規模2.6萬億美元的加密貨幣市場的風險可能會迅速增長,監管機構需要預先準備好措施,將該行業納入監管.

1900/1/1 0:00:00
加密貨幣:歐盟將發起投票:是否限制基于工作證明(POW)的加密貨幣_ICA

本文由“老雅痞laoyapicom”授權轉發一項旨在迫使比特幣等工作證明型加密貨幣轉向更環保的權益證明型共識機制(POS)的條款被列入周一議會投票的MiCA草案.

1900/1/1 0:00:00
ETH:核心開發:ETH開發者與「產品經理」是脫節的_以太坊

本文梳理自以太坊核心開發者PeterSzilagyi在個人社交媒體平臺上的觀點,律動BlockBeats對其整理翻譯如下:復雜程度是一個系統中經常被忽視的一面.

1900/1/1 0:00:00
ads