原文作者:WeiLienDang
原文編譯:阿法兔
UnusualCapital參投了Ebay、Instagram、Dropbox等項目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的聯合創始人的聯合創始人,他從投資和創業的角度,對Web3安全領域提出了一些思考,筆者給Wei的文章進行了一些注釋,供大家共同探討和思考。
互聯網安全的演化
在Web1.0和Web2.0中,互聯網安全隨著應用架構的演化而改變,以協助全新的互聯網經濟模式的構建;在Web1.0時代,安全套接字協議是由網景公司開創的,逐步為用戶瀏覽器和這些服務器之間提供安全通信。Web2.0時代如谷歌、微軟、亞馬遜這些大廠,和證書機構,在推動傳輸層安全方面發揮了核心作用,從某個角度來看,TLS是SSL的演化。
什么是SSL?
1994年,Netscape公司開發了SSL,起初它被設想為一個系統:主要是為了確保網絡上客戶端和服務器系統之間的安全通信。漸漸地,IETF采用了該協議并將其標準化。
MakerDAO已通過關于Oracle預言機的新提案 新增4個數據源:為進一步提升MakerDAO協議的安全性,MakerGovernance最近討論并通過了一項改進提案(MIP),決定向現有的Oracle(預言機)添加四個「輕型」數據源(LightFeeds),分別是去中心化流動性協議KyberNetwork、Ethereum和IPFS的API服務供應商Infura、以太坊區塊鏈瀏覽器Etherscan以及開源的Web3開發社區Gitcoin。注:Oracles和Feeds是連接MakerDAO與鏈下世界市場的橋梁,Feeds(數據源)是Oracle預言機價格數據的提供者。[2020/7/10]
啥是IETF?
互聯網工程任務組,成立于1985年底,是一個由為互聯網技術工程及發展做出貢獻的專家自發參與和管理的國際民間機構,也是全球互聯網的技術標準化組織,主要任務是負責互聯網相關技術規范的研發和制定,當前絕大多數國際互聯網技術標準出自IETF。
聲音 | Galaxy Digital首席執行官:關于Libra死亡的謠言被過度夸大了:加密投資銀行Galaxy Digital首席執行官Mike Novogratz轉發Coinbase首席執行官Brian Armstrong的一條質疑議員對Libra施以壓力的推文并評價表示:“ 我同意Armstrong的觀點,這也是BTC更強力的理由。我認為Libra也會很沒事。關于它死亡的謠言被過度夸大了。”此前Armstrong曾發推稱,議員致信Libra合作方要求其退出的做法“很不美國”。[2019/10/15]
什么是TSL?
TLS是安全傳輸層協議,繼承了SSL3.0的特性,于1999年發布;
我們繼續講:從上面的數據看,2021年,對新的Web3安全公司的投資增加了10倍以上,一定程度上體現了安全對整個行業的必要性。
Web3的成功取決于創新的模式,特別是要解決不同應用架構所帶來的全新的安全挑戰。在Web3中,去中心化的應用程序或"dApps"的建立,并不依賴于Web2.0中存在的傳統應用邏輯和數據層;在Web3時代,是由區塊鏈、網絡節點和智能合約的模式,管理去中心化互聯網的邏輯和狀態。
動態 | 美國SEC征求關于加密資產和托管規則的反饋意見:據cointelegraph消息,美國證券交易委員會(SEC)正在征求業內人士的意見,因其可能會在特定的數字資產交易和結算中重新考慮現有的托管規則。3月12日,美國SEC在給美國投資顧問協會席兼首席執行官Karen Barr的一封公開信中啟動了信息收集計劃。[2019/3/19]
從用戶的角度來說,仍然需要通過訪問某個連接到這些節點的前端,從而進行交互,更新數據,一個場景就是:發布新內容或進行購買NFT等類似行為。這類用戶行為,都需要使用私鑰簽署交易,私鑰通常用錢包來管理,這種模式是為了保護用戶的控制權和隱私。區塊鏈上的交易是完全透明的,可以公開訪問,并且是不可改變的。
Web3通常不需要像Web2.0那樣要求行為被授權、驗證,但帶來的問題就是,通過進行系統更新升級,來解決安全問題的傳統途徑就比較困難。
我們繼續說:Web3用戶可以通過目前模式,保持對自己身份的控制和數據的所有權,但是同樣也存在一定的問題:例如,不存在中介機構,在發生攻擊或關鍵妥協時,為小白用戶提供追索權
動態 | 維權人士回應《關于OKCoin幣行辦公室遭遇身份不明人員圍堵攻擊的聲明》:據魔牛財經消息,數十投資人根據《關于OKCoin幣行辦公室遭遇身份不明人員圍堵攻擊的聲明》做出了幾點回應:
1、大部分的維權人士全部提供了OKCoin對接人要求維權人士登記的工單和登記表,沒有登記的是因為已經很久沒有人和他們主動對話和接待了;
2、OKCoin申明中提到的幕后操縱人“張某慶”確有此人,但無法確認他是否是其他人的幕后,起碼“張某慶”不是維權人士的幕后;
3、“下跪維權者李某棟”表示OKCoin是完全捏造的;
4、維權者圍堵徐明星最長的超過3個月了,并不是被人雇傭;
5、OKCoin既然說維權者沒有提供信息,但能準確凍結所有維權者的賬號,此說法矛盾;
6、維權者均是成年人,認賭服輸,但不接受操縱,請OKCoin主動公布辦公室的監控視頻,證明維權者打砸了OKCoin的財物,而事實就是,OKCoin再一次的栽贓陷害。正確的是,事后維權者之一的瘦小女士去醫院檢查,是頸椎嚴重錯位;
7、對于OKCoin員工被“維權者”強行推下樓梯一事,OKCoin可以去起訴或者質疑派出所解決不徹底,可以通過法律手段來解決;
8、此數十維權者無法代表所有維權人士,呼吁所有維權人士理性維權,用法律的手段維護自身的權益,但也絕不向非法期貨平臺屈服。絕不參與所謂綁架高管的這種過激行動。其他人的過激行為也和此數十維權者無關。
他們同時也表示知曉數字貨幣的風險,但是無法接受一個被操縱的數字貨幣市場、一個被操縱的期貨。[2018/10/14]
就這種層面而言,Web3錢包仍然有機會泄露敏感信息;軟件就是軟件,總會存在一定的漏洞和缺陷。
關于Bithumb的新加坡子公司B.Buster發行BTHB的公告:韓國虛擬貨幣交易所Bithumb的新加坡子公司B.Buster所要發行的BTHB ,將在除中,韓,美等國家以外的機構進行預售(private pre-sale),具體時間還沒有對外公布。現加密貨幣圈中有的大部分投資消息為虛假消息,用戶需防范風險。[2018/4/24]
所以,Web3的成功取決于如何在安全層面創新,從而解決不同應用架構所帶來的新的安全挑戰。
現狀
對于個人所有權和數據主權的追求,也會引起了各類安全問題,但這些安全問題,不應該成為阻礙Web3的發展勢頭。
我們回顧一下歷史:Web1.0和Web2.0的相似之處。最初版本的SSL/TLS存在嚴重的漏洞。早期的安全工具通常是初級的,隨著時間的推移會進一步優化。從某個角度來看,Web3安全公司和項目,如Certik、Forta、Slithe和Securify,相當于最初為Web1.0和Web2.0應用開發的代碼掃描和應用安全測試工具。
然而,在Web2.0中,安全模型的很重要的一部分是關于響應。在Web3中,交易一旦執行就無法改變,因此,安全的思路通常是,需要建立機制來驗證交易是否應該具備安全的條件,繼而進行,也就是說,安全必須在預防方面做得更好。
Web3社區必須要思考,如何從技術上進行規劃,解決系統性的弱點,預防并組織新的攻擊載體,這些攻擊載體的目標,包括加密原生的問題和智能合約的漏洞等等。
以下有四個方向,可以推動Web3安全模式的預防。
真實來源的漏洞數據
對于已知Web3漏洞和弱點,需要有一個真實的來源。今天,已經有官方漏洞數據庫為漏洞管理項目提供了核心數據。
Web3需要去中心化的數據對應工作,消除信息不對稱。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi運行的Bug賞金計劃就是為了更好地找到新的弱點。
規范的安全決策
Web3中,關鍵安全設計選擇,和事件的決策模型目前還在探索中。去中心化意味著沒有人能為這些問題負全部的責任,而這對用戶的影響可能是巨大的。比如說,最近的Log4j漏洞,就是將安全問題留給去中心化的社區的一個警醒。
Log4j漏洞是個什么事情?
Java開源工具log4j2在去年12月,突然暴露了遠程代碼執行漏洞事件。Log4j2是一個應用于Java的開源日志組件工具,被很多包括谷歌、微軟、亞馬遜等等世界大廠、知名組織和企業廣泛用于業務系統。
Log4j2由非營利組織Apache軟件基金會的志愿者維護。
因此,需要進一步明確DAO、安全專家、諸如Alchemy和Infura等Web3基礎設施提供商,和其他相關部門,到底如何合作,從而處理突發的安全問題。不過,可以參考大型開源社區組建OpenSSF和CNCF咨詢小組,建立處理安全問題流程的經驗。
認證和簽名
目前市面上的多數dApps,很多都沒有認證或對APIrespones的簽名。這意味著,當用戶的錢包從這些DApp中檢索數據時,在驗證這種respones是否來自預期的應用程序,以及數據是被篡改方面存在著風險。
在一個Dapp沒有采用基本安全常規的最優途徑的世界里,只能由用戶自己,來確認它們的安全狀況和可信度,這非常的難,確實需要有更好的方法來向用戶提示風險。
更佳的密鑰管理體驗
密鑰管理,是用戶在Web3范式中進行交易的基礎。密鑰也是出了名的難以管理,很多加密業務已經并將繼續圍繞著密鑰管理而進行。
管理私鑰的復雜性和風險,也是促使用戶選擇托管錢包而不是非托管錢包的主要原因之一。不過,使用托管錢包會導致新的現象:導致新的"中介化產物"產生,如Coinbase,這樣就會不利于Web3的完全去中心化的方向和理想;從一定程度也會限制了用戶利用Web3所提供的所有優勢的能力。理想情況下,進一步的安全創新將可以為用戶提供更好的可用性保護非托管場景用戶體驗。
值得注意的是,前兩項舉措更多的是圍繞著人和流程,而第三和第四項舉措則需要新的技術變革。讓新技術、全新的流程和大量的用戶保持同步,是Web3安全的難點之一。
不過,有一點還是很鼓舞大家的:Web3安全創新是在公開、開源的環境下進行的,創造性的解決方案會在這樣的場景產生。
*本文不構成任何投資上的建議。
*參考資料:1.https://techcrunch.com/2022/01/31/success-of-web3-hinges-on-remedying-its-security-challenges/
2.https://news.crunchbase.com/news/crypto-security-startups-vc-investment/
3.新智元-2021-12-27Log4j2漏洞鬧大了
4.https://www.globalsign.com/en/blog/ssl-vs-tls-difference
Tags:WEBWEB3COICOINbitwebweb3.0幣種怎么提現coinbase股票行情coincheck注冊
Metaverseisarelativelynewconcept,butitsparksalotofcuriosityfromusers.WhatistheMetaverse?Doesitsup.
1900/1/1 0:00:00尊敬的AAX用戶: AAX於2022年3月1日17:00-2022年3月14日17:00(東八區時間)舉辦的“ZAMZAM即將上線AAX,轉推&交易&理財,瓜分等值$10.
1900/1/1 0:00:00親愛的ZT用戶: ZT自助板即將上線TINC,並開啟TINC/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月17日18:00; TINC 項目簡介:TinyWorld是.
1900/1/1 0:00:00親愛的用戶: ????為慶祝DPAD上線ZT,平臺將于2022年3月17日18:00-2022年3月20日18:00開啟DPAD充值空投活動.
1900/1/1 0:00:00親愛的用戶: ????為慶祝JPEG上線ZT,平臺將于2022年3月17日18:00-2022年3月20日18:00開啟新用戶注冊并完成購買大于等于450枚JPEG,即送450枚JPEG.
1900/1/1 0:00:00尊敬的唯客用戶您好! 由于2022/03/2000:00至06:00中國人民銀行支付清算系統維護,暫停受理網銀等業務,為避免您的OTC365交易款項無法到帳,導致長時間等候,交易無法正常進行.
1900/1/1 0:00:00