木星链 木星链
Ctrl+D收藏木星链
首页 > Fil > 正文

WEB:Web3.0 时代下的信息安全

作者:

时间:1900/1/1 0:00:00

原文作者:JackieSingh

原文编译:白泽研究院

JackieSingh是非营利性技术监督项目的主管,也是Web3.0社区的活跃成员。作为美国陆军退伍军人和前国防承包商,Singh之前创立了一家网络安全咨询公司SpyglassSecurity,并担任拜登总统竞选活动的首席网络事件响应者。

Web3.0提供了一个摆脱过去网络安全错误的机会——意识到该技术潜力、思想开放的信息安全人士已经投入到其中。

随着Web3.0迅速发展,作为一名信息安全从业者,我不禁越来越关注。科技行业的许多人仍然认为区块链、加密货币和NFT是局,正在破坏经济,并且注定要消亡。但这些技术的迅速普及、许多跨国公司的采用,更不用说拜登总统最近关于数字资产的行政命令——都表明Web3.0不仅仅只是一种流行词。

我们信息安全社区不应该像Web3.0激进分子那样行事,应该帮助Web3.0社区中那些没有足够资源来保护自己的人。撇开加密市场的炒作周期不谈,我们有真正的机会来对Web3.0技术的方向和发展施加影响,现在是时候回顾Web2.0的安全“故障”,并利用这些经验来创建更加持久的Web3.0,以帮助普通人保持安全。没有人值得被。

从MP3共享到区块链

OKX Web3钱包集成Conflux Network:5月11日,据官方消息,OKX Web3钱包已集成Layer1公链Conflux Network,用户可使用OKX Web3钱包切换到Conflux主网,进行链上转账和体验Dapp生态。此外,Conflux官网也已收录OKX Web3钱包、OKX DEX、OKX NFT市场等进入其生态展示页,供用户探索和体验。

据悉,OKX Web3钱包是最全面的异构多链钱包,已支持近60条公链,App、插件、网页三端统一,涵盖钱包、DEX、赚币、NFT市场、Dapp探索5大板块。此外,OKX Web3钱包还支持创建MPC钱包、兑换Gas、iCloud/Google Drive备份助记词、自定义网络、连接硬件钱包等便捷功能。[2023/5/11 14:57:16]

我第一次看到如此规模的去中心化创新,是Napster,这是一个成立于1999年的点对点音频流媒体服务提供商。

最近,“云”成为类似区块链的流行词。十年前,我和我的同事开玩笑说这个词毫无意义:“没有云,只有别人的电脑。”

今天,云计算已经变得比我们预测的要大得多。事实上,如果不专门研究特定供应商的平台,就很难理解保护云技术所涉及的细微差别。我期待Web3.0会出现同样的演变——从流行语到基础互联网技术。

日本即时通讯服务商Line推出Web3游戏平台game Dosi:11月14日消息,Line美国子公司Line Next将推出Web3游戏平台game Dosi,已为其创建预告网站。

据悉,Game Dosi是一个集所有功能于一体的Web3游戏平台,允许游戏公司发布不NFT。Line Next表示,Game Dosi旨在为用户提供可以直观地享受游戏,以及帮助游戏开发者更轻松地创造游戏的解决方案,通过提供一个易于使用的开发工具包工具,帮助开发人员中加速Web3游戏开发。

此外,该平台还将提供法规和风险管理方面的法律支持,营销和推广支持,利用Line的服务营销解决方案。它还提供“代币经济学”咨询,以优化游戏的代币经济,并提供社区建设功能和开源资源。[2022/11/14 13:02:01]

好消息是区块链是Web3.0的基础,它提供了一个统一的基础结构,可以帮助解决常见的安全问题,例如治理、访问、完整性和可观察性。区块链技术允许创建“无需信任”和“无需许可”的环境,让用户能够安全地相互交易,因为他们依赖于密码学和高度可用、可扩展且经过实战测试的代码。

Coinbase超级碗广告的争议为例,该广告以二维码跳转网站为特色。人们应该担心扫描二维码吗?

同时,信息安全社区倾向于继续依赖无效的防御措施,我们以前将防御网络描述为M&M网络:坚硬、酥脆的外围与柔软、融化、易受攻击的内部。另一方面,敏感日志数据的集中化是每个功能性安全运营中心的核心能力,它会产生与监控相关的数据治理、合规性和道德问题,这些问题只会在规模上变得更糟。

ConsenSys与StarkWare扩大合作伙伴关系,向StarkWare提供Web3开发堆栈:9月21日消息,以太坊基础设施开发公司ConsenSys宣布向StarkWare提供Web3开发堆栈,包括Infura为开发人员连接和部署到StarkNet提供可靠的节点支持和高可用性API;Diligence为Cairo智能合约提供安全审计服务;开发人员可以通过联合使用InfuraAPI和MetaMask的StarkNetSnap来构建直观的用户体验。此外,StarkNet的Truffle Box即将推出,将提供代码模板和说明来加速dApp的创建。[2022/9/21 7:10:37]

我们能否在运营中心之间实现安全交易,而不会使隐私与安全相冲突?

PoW、更高效的区块链可以减轻对比特币等系统能源消耗的担忧。包括我自己在内的许多人都厌倦了等待以太坊长期计划升级到不需要大量使用能源的共识机制,这使得目前使用以太坊对我们的星球来说是一个全面的坏选择。尽管以太坊具有先发优势,但其他区块链已经出现了比以太坊或比特币的工作量证明机制更环保的特性。例如,Solana是一种碳中和区块链,它使开发者能够通过使用Rust编程语言实施的智能合约从一开始就建立安全性。使用Rust消除了所有类别的安全风险,并且可能是我们防止代码漏洞的最佳工具之一。

Web3招聘平台Ispolink测试网上线:5月23日消息,Web3招聘平台Ispolink宣布上线测试网,参与测试网的项目包括PERI Finance、Evedo、Dreamix、Nexo、Ferrum Network、Reef和CitadelDAO,以上项目已在平台上发布了招聘信息。[2022/5/23 3:35:46]

可能没有比向用户公开接口更好的方法来发现错误了。当攻击者和防御者可以访问相同的信息时,它会以一种更加注重预防的方式来平衡竞争环境。这将使信息安全行业能够随着时间的推移解决系统性弱点。

然而,今天没有区块链是完全去中心化的。真正的去中心化仍然是许多Web3.0爱好者的崇高目标——很少有人试图解释这样的系统在实践中的样子。然而,无需信任和无需许可仍然是积极指导Web3.0生态系统中系统设计的关键原则。理想情况下,区块链本身和部署到它的智能合约调解用户之间的交易——而不是服务器上的不透明代码,只能管理员看到。

区块链可以让我们通过使用密码学来确认某些基本事实,当我们需要知道一些事情时,我们会在区块链上查看。去中心化应用程序(dApp)开发人员被激励在链上存储数据,避免在链下执行关键计算,并不用开发个人钱包以外的访问机制。这转化为更高的数据完整性和更完整的输入、计算和输出的可观察性。

Opera推出以Web3为重点的加密浏览器Beta版本:1月19日消息,Opera发布其新加密浏览器项目的Beta版本。该加密浏览器旨在通过为Windows、Mac和Android用户提供直接访问Web3服务的功能,促进用户浏览DApp、游戏和元宇宙平台的体验。

当前的Opera浏览器拥有免登录的VPN和原生广告和跟踪拦截器,这有助于确保其安全。新的加密浏览器将保持这些安全功能,同时集成去中心化交易所、NFT和游戏DApp的直接访问渠道,并支持Telegram和Twitter。

Opera移动端执行副总裁Jorgen Arnesen表示,该项目的主要目标是帮助加密货币和Web3变得更加主流。(Cointelegraph)[2022/1/19 8:59:00]

用户需要对他们的数据拥有更大的主权,而开发人员则有兴趣最大限度地减少数据收集以保护隐私。Web3.0可以通过将密钥的保管权转移给用户来帮助实现这些目标,从而使人们能够更好地控制他们的数据。个人保管个人的密钥,为用户提供了在区块链上维护其身份所有权的终极机会。尽管这与我们之前管理企业级网络的方式不同,但我们应该欢迎这些新架构作为增强用户能力的方式,同时降低与数据收集和访问管理相关的组织风险。

但首先,我们更多的信息安全从业者需要克服最初不愿探索Web3.0技术的问题,要认识到Web3.0用户应该得到安全,而不是。

在这种背景下,Web3.0中的漏洞赏金奖励达到了惊人的数字。在最大的Web3.0漏洞赏金平台Immunefi的指南中,该公司表示:“一些信息安全人员、白帽黑客加入Web3.0之前,在Web2.0中受到了恶劣的待遇和过低的薪酬,他们将这种态度带到了Immunefi——他们现在已经获得以前更多的权利和尊重”。

正如著名黑客JayFreeman最近因找到一个安全漏洞而获得200万美元赏金后所说:“然而,我们看到一个又一个加密项目试图将其核心设计的审查成本外包给信息安全人员,而不是建立一个围绕数学家、经济学家和安全专家的团队。”虽然政策和监管正在进行中,而且合规要求可能会与传统金融领域的要求相匹配——但Web3.0行业也将出现与传统金融领域相应的信息安全漏洞,这些最终必须由高度技术性的安全专家、长期战略家应对,而不是当前的外部审计师和赏金系统。

安全公司Hacken在最近的一份报告中描述了其对Web3.0行业的展望,预计未来五年内的定期安全审计需求将不断增加。

还有一种新兴的“区块链分析”或“区块链调查”公司的利基市场,其名称包括Chainalysis、CipherTrace、Elliptic和TRMLabs。这些公司使用专业软件和人工分析师来分析、检测和跟踪区块链的威胁,它们让人想起Mandiant和Foundstone等早期Web2.0的网络安全公司,这些公司随着Web2.0的发展而迅速壮大。

前中央情报局局长MikeMorell在2021年撰写的题为《比特币在非法金融中的使用分析》的报告中认为,“记录比特币交易的区块链是一种未被充分利用的取证工具,执法部门和情报界可以更广泛地使用它来识别和破坏非法活动。简而言之,区块链分析是一种高效的打击犯罪和情报收集工具。”

Web2.0安全实践专注于处理后果,而不是一开始就避免它;Web3.0的信息安全转向代码、工程和架构,专注于预防。

Web3.0生态系统本质上更加开放,项目通常在Discord、Twitter上托管在社区中。两个Web3.0项目经理LennyRachitsky和JasonShah最近在一篇文章中描述了他们从原先的职业如何向Web3.0过渡,并呼吁应彻底摆脱当前的技术工作模式。他们认为缺乏监视/数据收集驱动的生态系统来支撑Web3.0、以及确保代码在发布时尽可能无漏洞的必要性。

结果是,Web3.0对信息安全、隐私和监视产生了一定的影响,信息安全专业人员对于在监管要求之前以及除监管要求之外建立行业标准至关重要。

信息安全专业人士应该熟悉各种“第一层”区块链网络,例如比特币和以太坊,与信息安全领域特别相关的隐私币,例如Monero和Zcash,以及更多地了解加密货币、代币、DeFi、NFT的含义。

信息安全专业人士需要尽早开始学习,以便在未来的安全案例和调查中具备加密货币知识。

以下是一些提示和资源,供那些寻求了解更多信息的人使用:

查看编写Web3.0研究的安全公司博客,以及那些认为Web3.0有可能赋予人们数字权力和自由表达的声音。

尝试设置一个加密钱包并进行加密货币的转入和支出,随后查看区块链以了解这些交易的原理。

了解主要的智能合约平台、它们的执行环境和相关的编程语言。想要建造dApp?可以参考几个BuildSpace的教程或加入像DeveloperDAO、Surge这样的资源社区。查看Github上的区块链特定安全存储库,例如awesome-ethereum-security和awesome-evm-security。

参与几个Immunefi上的开放赏金。

想想如何监控各种区块链的钱包,以及如何获取这些数据。

了解钓鱼网站的常见载体和方法,尤其是Discord和Twitter上的威胁。了解NFT清洗交易和其他等危险信号。查看以前的大型黑客攻击和最近的局。

对于大型组织,请确保将加密货币处理纳入安全事件响应计划,并确保针对任何涉及加密行业的事件制定业务和技术程序。例如Marsh的勒索软件指南既方便又全面。

前路漫漫

信息安全没有灵丹妙药,区块链也不例外,去中心化系统也同样会面临与其他计算机类似的风险。区块链是一种本质上并不安全的网络——但它确实为大规模安全交易奠定了基础,而这种能力对于继续扩展互联网服务至关重要。

同样值得注意的是,去中心化技术不会自动产生去中心化的权力,Web3.0还有很长的路要走。安全专家可以通过促进在Web3.0系统中建立公平的权力结构、将安全和隐私置于系统的核心来提供帮助。

正如科技战略家ScottSmith和LinaSrivastava在斯坦福社会创新杂志上所写的那样:“如果Web3.0提供了解决Web2.0问题的机会,那它需要一个完整的价值体系。这意味着社会公益必须不仅是社会思潮的组成部分,而且也是任何新网络或新技术架构的组成部分。”

尽管Web3.0、区块链具有明显的潜力,但这些技术并没有内在的能力来支撑人权或民主。信息安全从业者可以帮助它们整合积极的价值观,作为保护互联网用户的愿景的延伸。一旦我们克服了在Web3.0领域工作的不情愿,相信我们一定可以做到这一点。

风险提示:

根据央行等部门发布的《关于进一步防范和处置虚拟货币交易炒作风险的通知》,本文内容仅用于信息分享,不对任何经营与投资行为进行推广与背书,请读者严格遵守所在地区法律法规,不参与任何非法金融行为。

标签:WEBWEB3WEB3.0区块链Web3 InuWEB3COINweb3.0币狗狗币如何做区块链

Fil热门资讯
AMP:中币开启Vortex Protocol (VP) 交易活动—交易分享1,000 VP

尊敬的中币用户:????中币将于香港时间2022年4月2日18:00开启“交易VP分享1,000VP”活动.

1900/1/1 0:00:00
以太坊:欧易关于GMT永续合约正式上线的公告

尊敬的欧易用户:欧易将于2022年4月1日17:00(HKT)?在网页端、APP端及API正式上线GMTUSDT永续合约.

1900/1/1 0:00:00
Gate.io HODL & Earn: Lock DEP To Earn 100% APR(Phase 2)

TheDEPLock-up&Earn#2willlaunchat8:00UTConApr1atGate.io''s“HODL&Earn”.

1900/1/1 0:00:00
BTC:盘中宝——BTC多空博弈激烈,一文解读ICP与BTC集成

核心要点目前,BTC上攻受阻于MA240等重要均线,昨日大户转移休眠BTC,在消息面上产生一定悲观影响;而另一方面,MacroStrategy以比特币为抵押完成2.05亿美元定期贷款.

1900/1/1 0:00:00
ENJ:Enjoy Up to 300% APY on SD with Huobi Earn

DearValuedUsers,HuobiGlobalwillbelaunchingdepositeventsforSD.Makeyourdepositstoearnhigh-yieldinte.

1900/1/1 0:00:00
EFI:加密分析师Q2行业展望::元宇宙会是未来主流,资金会分配到游戏和DeFi蓝筹

撰写:RaymondChng编译:TechFlowintern深潮TechFlow获授权编译发布货币市场带来了局部底部。但我相信这场战争可能很快就会平息.

1900/1/1 0:00:00