以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > AVAX > Info

關于目前Web3安全的思考和方向_WEB:ripple

Author:

Time:1900/1/1 0:00:00

UnusualCapital參投了Ebay、Instagram、Dropbox等項目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的聯合創始人(StackRox后來被RedHat收購,他從投資和創業的角度,對Web3安全領域提出了一些思考,筆者給Wei的文章進行了一些注釋,供大家共同探討和思考。

一組數據

本文3000字左右,閱讀時間18-25分鐘

先來看一組數據:

根據Crunchbase的數據,2021年,在該加密安全領域投資的風投資金已經超過10億美元。注意,這個數字在2020年,風險投資總額還不到1億美元。

圖片來源:Crunchbase

隨著加密市場的火熱,投資者已經開始關注安全性和合規性功能。??

ApeCoin DAO社區關于新增投票“棄權”選項的提案已獲通過:2月2日消息,ApeCoin DAO社區關于新增投票“棄權”選項的AIP 200提案以71.76%的支持率獲得投票通過。根據該提案內容,除“贊成”和“反對”之外,添加的“棄權”選項可以讓社區成員積極參與投票而不必偏袒任何一方,從而使更多APE持有者參與DAO治理。一旦通過,ApeCoin DAO將會盡快添加棄權按鈕。[2023/2/2 11:42:47]

互聯網安全的演化

在Web1.0和Web2.0中,互聯網安全隨著應用架構的演化而改變,以協助全新的互聯網經濟模式的構建;在Web1.0時代,安全套接字協議是由網景公司開創的,逐步為用戶瀏覽器和這些服務器之間提供安全通信。Web2.0時代如谷歌、微軟、亞馬遜這些大廠,和證書機構,在推動傳輸層安全方面發揮了核心作用,從某個角度來看,TLS是SSL的演化。

什么是SSL?

1994年,Netscape公司開發了SSL,起初它被設想為一個系統:主要是為了確保網絡上客戶端和服務器系統之間的安全通信。漸漸地,IETF采用了該協議并將其標準化。

國家網信辦關于發布第八批境內區塊鏈信息服務備案編號的公告:5月24日消息,根據《區塊鏈信息服務管理規定》(以下簡稱《管理規定》),國家互聯網信息辦公室依法依規組織開展備案審核工作,現發布第八批共106個境內區塊鏈信息服務名稱及備案編號,任何單位或個人如有疑議,請于即日起10個工作日內將相關意見通過電子郵件發送至bc_beian@cert.org.cn,或郵寄至北京市朝陽區裕民路甲3號國家互聯網應急中心,郵編:100029(信封上注明“備案公告反饋”)。[2022/5/24 3:38:07]

啥是IETF?

互聯網工程任務組,成立于1985年底,是一個由為互聯網技術工程及發展做出貢獻的專家自發參與和管理的國際民間機構,也是全球互聯網的技術標準化組織,主要任務是負責互聯網相關技術規范的研發和制定,當前絕大多數國際互聯網技術標準出自IETF。

什么是TSL?

TLS是安全傳輸層協議,繼承了SSL3.0的特性,于1999年發布;

Delphi Digital向美國SEC提交關于ATS修正案的反對意見,不贊成將AMM列為證券交易所:4月19日消息,Delphi Digital法務總監_gabrielShapir0在推特上表示,Delphi Digital向美國證券交易委員會(SEC)提交對擬議ATS修正案的強烈反對,該修訂部分旨在將所有“通信協議(AMM)”重新定義為潛在的證券交易所。Delphi Digital認為如果將AMM視為證券交易所,將對開源開發者造成不可能的監管負擔(例如FINRA 注冊),且交易所監管的主要目的例如公平準入、公共定價、可審計性等已經在AMM架構中固有存在,因此沒有必要將AMM列為受監管的證券交易所。此前,美國證券交易委員會提出對1934年《證券交易法》的擬議修正案,計劃修改交易所定義。[2022/4/19 14:33:02]

我們繼續講:從上面的數據看,2021年,對新的Web3安全公司的投資增加了10倍以上,一定程度上體現了安全對整個行業的必要性。

Web3的成功取決于創新的模式,特別是要解決不同應用架構所帶來的全新的安全挑戰。在Web3中,去中心化的應用程序或"dApps"的建立,并不依賴于Web2.0中存在的傳統應用邏輯和數據層;在Web3時代,是由區塊鏈、網絡節點和智能合約的模式,管理去中心化互聯網的邏輯和狀態。

印度財政部長:關于加密法案的內閣文件已準備就緒:印度財政部長NirmalaSitharaman在談及“2021年加密貨幣和官方數字貨幣監管法案”進展時表示,財政部為此做了許多工作,并聽取了利益相關方的意見。Sitharaman稱:“內閣文件已準備就緒。但我們必須等待內閣討論并考慮這一法案,以便我們可以采取下一步行動。”她還暗示,如果該法案在議會獲得通過,可能會有試點項目。盡管Sitharaman沒有提及關于加密貨幣的明確立場,但加密貨幣行業可能最終會期待并希望參與討論。(AMBCrypto)[2021/7/6 0:30:02]

從用戶的角度來說,仍然需要通過訪問某個連接到這些節點的前端,從而進行交互,更新數據,一個場景就是:發布新內容或進行購買NFT等類似行為。這類用戶行為,都需要使用私鑰簽署交易,私鑰通常用錢包來管理,這種模式是為了保護用戶的控制權和隱私。區塊鏈上的交易是完全透明的,可以公開訪問,并且是不可改變的。

Web3通常不需要像Web2.0那樣要求行為被授權、驗證,但帶來的問題就是,通過進行系統更新升級,來解決安全問題的傳統途徑就比較困難。

動態 | Ripple首席執行官回應關于XRP銷售和數字資產分類的傳聞:今年到目前為止,XRP同比下跌20%,今年市值減少30億美元。許多人將其表現不佳歸因于兩件事:1. Ripple Labs本身及其創始人出售XRP為業務提供資金;2. 美國SEC將該項目歸類為證券的可能性。 Ripple首席執行官Brad Garlinghouse在推特發表意見,旨在澄清“關于XRP和Ripple的FUD”。首先,他表示,SEC關于數字資產的最新指導意見(一些報道和分析師表示,這將涉及整個XRP辯論)不是由委員會發布,也不是“法律、規則或法規”。XRP顯然不是一種證券,英國和其他國家政府都有類似的言論。 其次,他解決了關于XRP銷售的擔憂,有人表示,這是Ripple為了自身利益印刷鈔票的一種方式。Garlinghouse表示,“XRP的銷售是為了幫助擴大其效用——建造RippleNet并支持使用XRP的其他商業構建,即Dharma & Forte。”他甚至斷言Ripple實際上“按季度銷量比季度減少了銷售額”,顯然反駁了該公司只是在加大公司擁有的XRP的清算力度的觀點。Garlinghouse甚至表示,XRP流通供給的通貨膨脹率低于比特幣和以太坊。[2019/8/28]

我們繼續說:Web3用戶可以通過目前模式,保持對自己身份的控制和數據的所有權,但是同樣也存在一定的問題:例如,不存在中介機構,在發生攻擊或關鍵妥協時,為小白用戶提供追索權

就這種層面而言,Web3錢包仍然有機會泄露敏感信息;軟件就是軟件,總會存在一定的漏洞和缺陷。

所以,Web3的成功取決于如何在安全層面創新,從而解決不同應用架構所帶來的新的安全挑戰。

現狀

對于個人所有權和數據主權的追求,也會引起了各類安全問題,但這些安全問題,不應該成為阻礙Web3的發展勢頭。

我們回顧一下歷史:Web1.0和Web2.0的相似之處。最初版本的SSL/TLS存在嚴重的漏洞。早期的安全工具通常是初級的,隨著時間的推移會進一步優化。從某個角度來看,Web3安全公司和項目,如Certik、Forta、Slithe和Securify,相當于最初為Web1.0和Web2.0應用開發的代碼掃描和應用安全測試工具。

然而,在Web2.0中,安全模型的很重要的一部分是關于響應。在Web3中,交易一旦執行就無法改變,因此,安全的思路通常是,需要建立機制來驗證交易是否應該具備安全的條件,繼而進行,也就是說,安全必須在預防方面做得更好。

Web3社區必須要思考,如何從技術上進行規劃,解決系統性的弱點,預防并組織新的攻擊載體,這些攻擊載體的目標,包括加密原生的問題和智能合約的漏洞等等。

以下有四個方向,可以推動Web3安全模式的預防。

四個方向

真實來源的漏洞數據

對于已知Web3漏洞和弱點,需要有一個真實的來源。今天,已經有官方漏洞數據庫為漏洞管理項目提供了核心數據。

Web3需要去中心化的數據對應工作,消除信息不對稱。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi運行的Bug賞金計劃就是為了更好地找到新的弱點。

規范的安全決策

Web3中,關鍵安全設計選擇,和事件的決策模型目前還在探索中。去中心化意味著沒有人能為這些問題負全部的責任,而這對用戶的影響可能是巨大的。比如說,最近的Log4j漏洞,就是將安全問題留給去中心化的社區的一個警醒。

Log4j漏洞是個什么事情?

Java開源工具log4j2在去年12月,突然暴露了遠程代碼執行漏洞事件。Log4j2是一個應用于Java的開源日志組件工具,被很多包括谷歌、微軟、亞馬遜等等世界大廠、知名組織和企業廣泛用于業務系統。

Log4j2由非營利組織Apache軟件基金會的志愿者維護。

因此,需要進一步明確DAO、安全專家、諸如Alchemy和Infura等Web3基礎設施提供商,和其他相關部門,到底如何合作,從而處理突發的安全問題。不過,可以參考大型開源社區組建OpenSSF和CNCF咨詢小組,建立處理安全問題流程的經驗。

認證和簽名

目前市面上的多數dApps,很多都沒有認證或對APIrespones的簽名。這意味著,當用戶的錢包從這些DApp中檢索數據時,在驗證這種respones是否來自預期的應用程序,以及數據是被篡改方面存在著風險。

在一個Dapp沒有采用基本安全常規的最優途徑的世界里,只能由用戶自己,來確認它們的安全狀況和可信度,這非常的難,確實需要有更好的方法來向用戶提示風險。

更佳的密鑰管理體驗

密鑰管理,是用戶在Web3范式中進行交易的基礎。密鑰也是出了名的難以管理,很多加密業務已經并將繼續圍繞著密鑰管理而進行。

管理私鑰的復雜性和風險,也是促使用戶選擇托管錢包而不是非托管錢包的主要原因之一。不過,使用托管錢包會導致新的現象:導致新的"中介化產物"產生,如Coinbase,這樣就會不利于Web3的完全去中心化的方向和理想;從一定程度也會限制了用戶利用Web3所提供的所有優勢的能力。理想情況下,進一步的安全創新將可以為用戶提供更好的可用性保護非托管場景用戶體驗。

值得注意的是,前兩項舉措更多的是圍繞著人和流程,而第三和第四項舉措則需要新的技術變革。讓新技術、全新的流程和大量的用戶保持同步,是Web3安全的難點之一。

不過,有一點還是很鼓舞大家的:Web3安全創新是在公開、開源的環境下進行的,創造性的解決方案會在這樣的場景產生。

Tags:WEBWEB3XRPrippleWeb3 Inuweb3游戲平臺xrp幣可以投資嗎ripple幣怎么買賣

AVAX
盤點2022年可能爆發的熱門游戲公會_GAME:DAO

未來,為滿足對參與鏈游、元宇宙等虛擬經濟持續增長的需求,PlayToEarn這種模式或還將持續進化演變。 前言 PlaytoEarn,簡稱P2E,又可稱為“打金“,是一種邊玩邊賺的理念.

1900/1/1 0:00:00
讀懂Gala Games 傳統游戲人如何塑造鏈游版Steam?_AME:pgala幣總量

GalaGames是如何工作的?GalaGames是一個區塊鏈游戲聚合平臺,游戲以及游戲內資產發行在以太坊上。未來,GalaGames計劃推出對游戲用戶和開發者更友好的游戲公鏈.

1900/1/1 0:00:00
Coinbase NFT即將上線 又將帶來什么變化?_COI:OIN

NFT,非同質化代幣,非同質化賦予藝術獨特性,物以稀為貴,也因此,NFT一度炒出新高度。在NFT上,很多本不可能發生的事發生了,一條推特賣出290萬美元,一副圖片可以拍出6900萬美元。。

1900/1/1 0:00:00
NFTs 2.0:在Polkadot和Kusama上的NFT_RMRK:MRK價格

本文是對NFT的總體概述,和波卡中的各種NFT方式。 同質化 NFT的意思是非同質化通證。同質化意味著一組東西的內部元素可互換.

1900/1/1 0:00:00
Digital Fashion :元宇宙里的下一個萬億機會_ITA:DIG

在安徒生1837年撰寫的童話《國王的新裝》中,講述了一位皇帝被兩個騙子愚弄,穿上了一件看不見的——實際上根本不存在的新裝,赤裸裸地舉行游行大典的故事.

1900/1/1 0:00:00
代幣經濟學思考:ve代幣的缺點和替代方案_MAV:NET

代幣投票鎖定已經風靡了一段時間。先是Curve首創,然后Ribbon、Yearn、HundredFinance等協議都采用了這種模式。雖然這種方式有絕對的優勢,但缺點卻很少被談及.

1900/1/1 0:00:00
ads