以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > ETH > Info

技術大牛解析:火必員工維權風波 對平臺安全影響幾何?_MYS:Wrapped Huobi Token

Author:

Time:1900/1/1 0:00:00

近期,在網絡上火必裁員的文章和言論引發行業熱議,根據火必員工維權群里流出的截圖顯示,一些在火必任職技術崗位的員工揚言要通過“刪庫”、“植入惡意代碼”等偏激方式來向公司索賠,某些推特大V也順勢引導平臺安全風險。在這里,我們暫不去對火必裁員和員工維權等事件做任何評論,對于用戶來說,最為關心的還是平臺安全問題,因為這直接關系到我們的資產安全。

為了探究真相,我們采訪了一位曾在Huobi任職5年以上的技術安全大牛為我們解答疑惑,究竟這番輿論風波是否會影響平臺的安全性?

1、工程師是否可以植入惡意代碼到生產系統?

包括火必在內的大型交易平臺,其研發流程往往是研發根據產品需求編寫程序代碼,然后提交給測試人員進行完整的功能性測試。測試驗證通過后,提交到公司的安全審計部門進行代碼審核。審核通過后這次變更才會被發布到線上。上邊提到的的每個環節都是由系統進行卡控,僅憑單獨個人是無法繞過整個流程體系完成代碼變更上線,更不要說植入惡意代碼。所以即使個別人存在植入惡意代碼到生產系統的想法,除非他能夠說服從研發到測試再到安審等所有流程環節的關鍵節點審核人,才能將惡意代碼植入到上線產品中,就可行性來看難度較大,除非該維權員工在火必身居要職,處在核心高管團隊之中,具有以上所提到的所有部門的調用權限。但在這個關鍵時刻,顯然火必會進一步強化整個流程環節的管控,發現任何異常都會格外警惕,目前難度不亞于破解層層防守的地下金庫中然后悄無聲息取走全部黃金。

云南利用區塊鏈等技術大力發展智慧農業:11月16日消息,云南省大力推進“大產業+新主體+新平臺”建設,深入實施“一二三”行動,全面推進“一縣一業”示范創建。深化農業供給側結構性改革,促進農業綜合生產能力繼續增強。加速全產業鏈科技需求聯合攻關和農業科技成果化利用,加快物聯網、大數據、區塊鏈、人工智能等技術手段的集成應用,大力發展智慧農業。[2021/11/16 21:54:46]

2、DBA是否可以刪庫跑路?

數據庫是生產環境鏈路中關鍵的基礎設施之一,數據庫穩定性決定著生產服務是否可持續運行,從我在Huobi的經驗來看,火必針對數據庫可用性、數據安全性與一致性做了很多工作,其數據庫管理主要通過如下幾個角度保證安全性:

聲音 | Arianee聯創:服裝行業透明度亟待提高 區塊鏈技術大有可為:據ChangingMarkets近期發布的一份報告,消費者要求服裝行業在對人和環境的影響方面更加透明。報告顯示,不到五分之一(17%)的受訪消費者認為了解了時尚行業的環境和社會影響,而有近八成(79%)的受訪者認為服裝品牌應該就環境問題提供的信息,近七成(68%)受訪者認為品牌應該提供關于其粘膠制造商的信息,以及生產對環境的影響。而在最近的播客中,數字身份聯盟Arianee的聯合創始人Pierre-Nicolas Hurstel討論了如何在奢侈品和時尚行業中使用區塊鏈技術。他指出,供應鏈是主要問題,公司應確保讓消費者知悉服裝制造的過程、地點和原料。他進一步表示:“區塊鏈解決了透明性問題,但它還沒有廣泛實施,但在下一個10-15年,區塊鏈將廣泛發展。”(AMBCrypto)[2020/2/2]

l安全與審計層面:

動態 | 日本科學技術大臣會見菲律賓Cagayan經濟特區長官,討論區塊鏈等問題:日本科學技術大臣竹本直一上周訪問了菲律賓馬尼拉,會見了菲律賓Cagayan經濟特區行政長官兼首席執行官Raul Lambino。兩位官員討論了兩國和亞洲地區金融科技企業的未來,特別是加密貨幣、區塊鏈技術和證券型代幣。(Bitcoin.com)[2020/1/13]

DBA登陸生產環境數據庫服務器,需要先登陸內網VPN,再通過堡壘機接入生產環境服務器,所有生產執行的操作可被審計。堡壘機記錄所有生產環境操作記錄的日志與錄像,DBSOS自助服務平臺對生產數據庫DDL,DML變更操作記錄日志,可被審計,堡壘機與DBSOS日志同步到安全團隊進行審計。

動態 | 即將上任的懷俄明州第33任州長對區塊鏈技術大加贊賞:據bitcoinist消息,即將上任的懷俄明州第33任州長馬克?戈登(Mark Gordon)在他的就職演說中,對當地的區塊鏈行業大加贊賞。他強調了創業公司如“牛肉鏈”(BeefChain)和“羊鏈”(SheepChain)的做法,將其作為懷俄明州如何在吸引其他企業進入該州的同時引領全國的一個例子。[2019/1/10]

因此,任何人對DBA數據庫做變更行為都是一定會被審計和監管覺察到的。

l可用性層面:

MySQL、Redis、TiDB部署采用多AZ、多副本部署,降低單AZ故障帶來的影響與數據安全問題MySQL作為生產環境主要存儲介質,采用增強半同步保證Master與Replica的數據一致性,MySQL與Redis均保證<15s完成故障切換。

l數據庫備份與恢復層面:

具有完善的可調度的自動化數據庫備份系統與binlog——記錄所有數據庫表結構變更以及表數據修改的二進制日志備份系統,所有集群每天一份全備份,備份數據上傳到分布式存儲,可恢復近15天任意時間點數據。為了保證備份的有效性,建立自動還原檢測系統,每周定期對備份進行還原,生成還原報告,除上述自助恢復檢測外,DBA不定期對數據庫進行故障節點通過備份恢復

l生產環境數據變更層面

所有數據與表結構變更需求通過內部審批體系,SQL(StructuredQueryLanguage

,結構化查詢語言)提交到自助平臺,經過平臺的審核規則檢測,審核通過后由DBA點擊執行。所有通過自助平臺進行數據變更操作,默認生成回滾SQL,以便可以最快恢復到執行前狀態。自助平臺工單產生的日志同步到安全組進行審計

過往情況來看,Huobi全年的數據存儲服務SLA<=99.999%,SLA的概念,對互聯網公司來說就是網站服務可用性的一個保證,9越多代表全年服務可用時間越長服務更可靠,停機時間越短,反之亦然,主流互聯網公司表現較好都是99.99%,所以,DBA刪庫跑路造成不可逆的影響和用戶資產丟失的空間和可能性基本上是不存在的。

3、工程師是否可以導致不可恢復的系統宕機?

不會,火必的工程師只有將通過審核的代碼權限發布到線上的權限,沒有停止和下線的服務的權限。并且針對的所有服務的可用性公司有7X24小時的實時監控及服務質量的巡檢機制,發現有異常服務可以迅速處理。

4,工程師是否可以刪除整個系統代碼?

不會。火必研發使用了業界主流的代碼管理工具,有完整的備份在云端。git是一個去中心化的代碼版本管理工具,每個負責相應模塊的工程師電腦上都有完整的備份代碼,甚至每一次的代碼變更記錄都是記錄。

最后:

從職業上講,IT技術人員刪庫跑路以及植入惡意代碼的行為嚴重有違職業道德,且投入產出比為基本為零。任何一個員工如果做過類似的事情,將不會有任何雇主敢雇傭有過類似行為的員工。作為一個心智稍微正常、長期靠技術吃飯的IT從業者,沒有必要賭上自己將來的全部職業生涯做出這種損人不利己的行為。

當然了,由于我個人不是法律專家,這里不談可能會面臨的嚴厲法律制裁。

Tags:區塊鏈MYSHuobiRED有人靠區塊鏈4天就掙了30萬嗎MAMYSHIBAWrapped Huobi TokenSMARTCREDIT幣

ETH
“去中心化科學(DeSci)”風潮興起_SCI:區塊鏈

區塊鏈技術給金融界帶來相當大的影響,相比于過往,金融業去中心化程度提高了不少。與金融類似,區塊鏈也正在改變其他行業,例如農業、運輸業、能源業等,如今,區塊鏈與科學界結合,延伸出了DeSci.

1900/1/1 0:00:00
加密貨幣過冬:市值一年蒸發超1.4萬億美元_以太坊:OIN

作者:澎湃新聞記者王蕙蓉加密貨幣過冬:市值一年蒸發超1.4萬億美元,頭部機構接連暴雷2022年,加密行業面臨寒冬,加密貨幣市場總價值大量縮水,降逾1.45萬億美元,期間多家加密公司接連倒塌.

1900/1/1 0:00:00
Solana 上的山寨狗幣 Bonk 為什么會火?_BONK:Solana

撰文:念青,ChainCatcher在過去的幾天里,Solana生態似乎一掃2022年的陰霾,沉浸在一種積極、喜悅的氛圍里.

1900/1/1 0:00:00
金色早報 | 報告:截止2022年SEC與加密貨幣相關的罰款達到26億美元_區塊鏈:加密貨幣

頭條 ▌報告:截止2022年SEC與加密貨幣相關的罰款達到26億美元金色財經報道,CornerstoneResearch在周三發布的一份報告中表示.

1900/1/1 0:00:00
2023年 最值得關注的5個ZK賽道項目_區塊鏈:以太坊

零知識技術及其賽道的發展隨著以太坊L2ZKRollup的出現,受到眾多關注。2023年初始,談論ZK賽道過去的進程,和預測ZK賽道未來的發展,成為Web3或加密圈內一件很重要的事.

1900/1/1 0:00:00
2022年值得關注的四個VR獨角獸_NTIC:Atletico de Madrid Fan Token

2022年,VR領域因元宇宙熱潮而再一次得到關注。實際上VR在2017年左右就掀起過一陣熱潮,近些年,VR領域得到了一定時間的發展以及沉淀。VR作為元宇宙的入口,是兵家必爭之地.

1900/1/1 0:00:00
ads