作者:WeiLienDang,UnusualVentures普通合伙人,領導安全、基礎設施軟件和開發工具賽道的投資
來源:Techcrunch
編譯:RichardLee,鏈捕手
在Web1.0和Web2.0中,安全模型隨著應用程序架構的變化而變化,以幫助開啟全新的經濟。
在Web1.0中,安全套接字層由Netscape率先提出,用于在用戶瀏覽器和這些服務器之間提供安全通信;受信任的Web2.0中介機構,如谷歌、微軟、亞馬遜和證書頒發機構,則在推動傳輸層安全的實現方面發揮了核心作用,TLS是SSL的繼任者。
同樣的情況也會發生在Web3上。這就是為什么去年對新的web3安全公司的投資增加了10倍多、總金額達到10億美元以上的關鍵原因。
觀點:YAM興衰提醒人們在投資方面沒有免費的午餐:去中心化金融(DeFi)的發展十分迅速,與任何炒作周期一樣,這也導致了混亂的發生。加密貨幣投資公司Blockforce Capital的首席執行官Eric Ervin 18日表示,YAM的興衰提醒人們,在投資方面,沒有免費的午餐。量子經濟學創始人Mati Greenspan則表示,在當前的加密市場,要持有更穩定的儲值加密貨幣。(Coindesk)[2020/8/19]
Web3的成功取決于創新的安全模型,它能解決不同應用程序架構帶來的新型安全挑戰。在web3中,去中心化的應用程序不依賴Web2.0中存在的傳統應用程序邏輯和數據庫層而構建,而是依靠區塊鏈、網絡節點和智能合約管理邏輯和狀態。
觀點:加密貨幣仍未完全具備處理日常需求的能力:6月15日消息,比特幣倡導者Andreas Antonopoulos在最近的一次互動中討論了比特幣等加密貨幣在日常支付方面的局限性。他指出,對于許多人來說,加密貨幣仍未完全具備處理日常需求的能力,如定期付款和訂閱等。Antonopoulos強調稱,“使用加密貨幣來進行訂閱服務并不容易,最根本的問題是所有加密系統都是推送系統。在推送機制中,如果你想要建立每月訂閱服務……為了做到這一點,這種錢包必須是托管型錢包,這意味著你不能控制自己的鑰匙,而且它必須是熱錢包。”
此外,Antonopoulos還表示,比特幣的采用率一直在穩步上升,但是如果比特幣能在更多的用例中找到相關性,那么其實用性在未來幾年中可能會大幅增長。雖然諸如閃電網絡之類的第二層解決方案已尋求成為解決此類局限性的方法,但它們仍在發展階段中停滯不前。(AMBcrypto)[2020/6/15]
用戶仍然可以訪問連接到這些節點的前端來更新數據,例如發布新內容或進行購買。這些活動要求用戶使用私鑰簽署交易,私鑰通常由錢包管理,這種模式旨在保護用戶控制和隱私。區塊鏈上的交易完全透明、可公開訪問且不可更改。
聲音 | 觀點:歐盟新規AMLD5有助于加密主流采用:2018年7月,歐盟第五項反洗錢指令(AMLD5)正式簽署成為法律,并于2020年1月10日生效。該法律將所有虛擬資產及其提供者歸類為“有義務實體”。《福布斯》撰稿人Pawel Kuskowski表示,這使得加密行業與銀行、支付處理商、游戲和賭博相關服務屬于同一法律類別。AMLD5為加密空間提供了進一步的支持。從現在開始,銀行不能在沒有正當理由的情況下,簡單地停止向加密貨幣相關的支付處理程序或公司提供服務。正因為如此,數百萬人可以購買數字資產,而不必擔心受到銀行的警告。該法規還澄清了加密公司在2019年金融行動特別工作組(FATF)制定的新“反洗錢”標準中存在的一些問題。另外,歐盟積極探索加密貨幣和區塊鏈已經有一段時間了。據BeInCrypto報道,歐盟已經舉辦了幾次研討會,并成立了幾個委員會來探索區塊鏈的潛力。(FXStreet)[2020/2/25]
與任何系統一樣,這種設計也有安全權衡。區塊鏈不需要像Web2.0那樣信任參與者,但更難進行更新以解決安全問題。用戶可以保持對其身份的控制,但在發生攻擊或密鑰泄露時,沒有中間人提供追索權。錢包仍然可能泄露以太坊地址之類的敏感信息——它仍然是軟件,軟件從來都不是完美的。
動態 | 觀點:加密托管機構能對資產的市場價格產生重大影響:CoinDesk研究主管Noelle Acheson認為,在傳統金融領域,一個好的托管服務機構可靠地“持有”客戶名下的證券和債券,通常會提供額外的服務,但從不會影響資產的價值。加密貨幣市場則不同。好的加密托管服務可以對資產的市場價格產生重大影響,甚至會影響其基本價值。這種差異比最初看起來的更重要。在傳統金融中,托管人是解決難題的關鍵部分,但他們不是市場影響者。在加密領域,他們(個人或集體)的策略可以決定資產的成功。然而,這種影響不受監控和監管,最終可能會催生一種全新的權力結構。(CoinDesk)[2020/1/21]
這些權衡理所當然地引發了重大的安全問題,但它們不應該阻礙web3的發展勢頭,實際上,它們不太可能。
再考慮一下Web1和Web2的相似之處。SSL/TLS的初始版本存在嚴重漏洞。早期的安全工具充其量只是初步的,隨著時間的推移變得更加健壯。Web3安全公司和Certik、Forta、Slita和Securify等項目與最初為Web1.0和Web2.0應用程序開發的代碼掃描和應用程序安全測試工具相當。
然而,在Web2.0中,安全模型的很大一部分是關于響應的。在web3中,事務一旦執行就無法更改,必須內置機制來驗證事務是否應該首先發生。換句話說,安全必須非常善于預防。
這意味著Web3社區必須找出如何在技術上最好地解決系統性弱點,以阻止針對從加密原語到智能合約漏洞的所有新攻擊向量。同時,至少有四項計劃可以推進預防性web3安全模型:
一、漏洞的真相數據來源
對于已知的web3漏洞和弱點,需要有一個真相來源。如今,國家脆弱性數據庫為脆弱性管理計劃提供了核心數據。
Web3需要一個去中心化的等價物。目前,不完整信息散布在SWC注冊表、Rekt、智能合約攻擊向量和DeFi威脅矩陣等地方,諸如Immunefi運行的漏洞賞金程序旨在暴露新的弱點。
二、安全決策規范
web3中關鍵安全設計選擇和個別事件的決策模型目前尚不清楚。權力下放意味著沒有人對這些問題負責,這對用戶的影響可能是巨大的。最近的Log4j漏洞等例子是將安全留給去中心化社區的警示故事。
需要更清楚地了解分散自治組織、安全專家、Alchemy和Infura等提供商以及其他人如何協作管理緊急安全問題。從大型開源社區如何組建OpenSSF和CNCF咨詢小組,以及如何建立解決安全問題的流程中,可以得到一些適用的經驗教訓。
三、身份驗證和簽名
如今,大多數DAPP,包括最著名的DAPP,都不會對其API響應進行身份驗證或簽名。這意味著,當用戶的錢包從這些應用程序檢索數據時,在驗證響應是否來自預期應用程序以及數據是否以某種方式被篡改等方面,存在差距。
在一個應用程序不采用基本安全最佳實踐的世界里,由用戶決定他們的安全態勢和可信度,這幾乎是不可能的任務。至少,需要有更好的方法向用戶暴露風險。
四、更簡單、用戶控制的私鑰管理
加密私鑰奠定了用戶在web3范式中進行交易的能力。眾所周知,加密私鑰也很難正確管理。目前已有整個業務圍繞密鑰管理而建立。
管理私鑰的復雜性和風險是促使用戶選擇托管錢包,而非非托管錢包的主要考慮因素。然而,使用托管錢包會帶來兩個權衡:它們會產生新的“中介”,比如Coinbase,這有損于web3完全去中心化的方向;它們還限制了用戶接觸web3事物的能力。理想情況下,進一步的安全創新將為用戶提供更好的可用性和對非托管場景的保護。
總結
值得注意的是,前兩項計劃更多地圍繞人和流程展開,而第三和第四項計劃將需要技術變革。讓新技術、新興流程和大量用戶保持一致,是讓了解web3安全性變得困難的原因。
與此同時,最令人鼓舞的變化之一是web3安全創新正在公開進行,我們永遠不應該低估這會帶來創造性的解決方案。
Tags:WEBWEB3加密貨幣區塊鏈Endless Web Worldsweb3.0幣種加密貨幣和中國數字貨幣哪個是區塊鏈最核心的內容
鏈捕手消息,以太坊公益組織Nomic基金會于2月9日宣布正式成立,專注于改進和擴展以太坊的開發者平臺,同時接管Hardhat和NomicLabs的其他開放工程項目和相關團隊.
1900/1/1 0:00:00作者:0xEliven Pak作為闖入加密世界的先鋒藝術家,在過去兩年內創造了一項項傳奇,逐步走上加密藝術的神壇.
1900/1/1 0:00:00鏈捕手消息,土地經營游戲KlayCity將于北京時間1月27日20:00啟動土地售賣,屆時將出售900個地塊.
1900/1/1 0:00:00作者:0xHY,PANews在大單頻現的區塊鏈一級市場,有一個賽道不容忽視,那就是區塊鏈數據服務。這一賽道從2021年初以來就頗受資本青睞,涌現出不少獨角獸企業。數據是新時代的石油.
1900/1/1 0:00:00作者:0xclancularius,律動光速創投這個名字最近出現在加密世界的頻率有點高。2022年伊始,FTX就扔下一枚重磅消息,宣布推出20億美元的Web3創投基金FTXVentures,并招.
1900/1/1 0:00:00鏈捕手消息,以太坊擴容解決方案Polygon完成4.5億美元融資,紅杉印度領投,軟銀、TigerGlobal、GalaxyDigital、RepublicCapital、MakersFund、A.
1900/1/1 0:00:00