火星链 火星链
Ctrl+D收藏火星链

ACE:Facebook ATO 漏洞说明什么?请用哲学视角思考日益严峻的计算机安全威胁

作者:

时间:1900/1/1 0:00:00

编者按:本文来自链闻ChainNews,作者:VictorFang,Ph.D.,区块链安全公司AnChain.ai创始人,Odaily星球日报经授权发布。几天前开始,整个硅谷的计算机安全圈子的同行们都在讨论一件爆炸性新闻:Facebook的5000~8000万账户存在「ViewAs」accesstoken漏洞。该漏洞对于Facebook这个世界最大社交网络用户隐私数据的影响是毁灭性的。这个漏洞会导致账户接管攻击,也就是用户私人秘钥泄漏,让黑客能够在未授权情况下访问用户的隐私数据。虽然Facebook官方公布的信息对细节讳莫如深,我个人觉得这种漏洞极有可能是内部Web开发流程管理不慎导致,区别于2014年雅虎的heartbleed开源OpenSSL漏洞。账户接管攻击其实是一个比较古老的话题,一般银行这种金融机构是重灾区。五年前我曾负责一个美国金融客户的反欺诈侦察算法研发,利用机器学习自动检测交易中的ATO漏洞,为客户挽回了数百万美元的ATO攻击。关于ATO安全问题,推荐大家看一篇2017年12月份的福布斯文章。我刚从传统的网络安全行业跨界到新兴的区块链安全行业,创立了全新的通过人工智能技术护卫区块链安全的初创公司「AnChain.ai」。我想趁这个机会,和大家分享一下一些AnChain.ai对于安全问题的哲学思辨:安全的本质是对抗,是战争

声音 | 美国国会议员:Facebook应该在其Calibra钱包添加比特币,而不是创建Libra:美国众议员R. Warren Davidson表示,Facebook在其Calibra钱包中添加比特币(BTC)比创建其新代币Libra是一个“更好的主意”。Davidson认为,今年7月专门针对Libra的国会听证会加剧了Facebook已经承受的巨大压力,并指出“许多问题甚至与Libra无关。” 他表示,这家社交媒体巨头推出一种专用加密货币的努力,加强了人们对该平台许多现有业务的关注。(cointelegraph)[2019/10/16]

过去八年,我作为硅谷白帽,有幸亲身经历了很多个黑客组织的对抗,和相互之间共同演化升级。黑客组织一旦盯上了资产,他们将竭尽一切所能来攻陷这个目标,不论是数据,或是金钱,或是虚拟货币。在这个游戏中,攻击方只需要找到一个漏洞即可攻陷防御方,而防御方则需要全局防范。这并不是一个公平的对抗游戏。两千年前的孙子兵法称为:「知己知彼百战不殆」;美国前空军首席科学家MicaEndsley博士,在1995年提出了「态势感知SituationalAwareness」的理论。这两套理论,异曲同工,都突出了安全的最佳实践准则。只要是人写的软件,就会有漏洞

声音 | 英国央行行长:对Facebook加密货币计划持开放态度:Facebook于周二公布了加密货币“Libra”计划。英国央行行长马克·卡尼在欧洲中央银行一次会议上表示,他对Facebook的加密货币计划潜在的功用持“开放”态度。但他同时警告,这一计划开始实行后,可能会面临严格监管。[2019/6/19]

这里所指的「软件」是广义的,包括2017年的英特尔芯片的「meltdown」设计漏洞,或者两周前去中心化的比特币BitcoinCore代码的「CVE-2018-17144」漏洞,也包括Facebook此次漏洞。计算机领域和学术界现在看好的圣杯是「形式化验证研究」,已经由顶级计算机科研工作者进行了数十年。该技术成熟化之后,将可以如同证明数学定理一样来「证明」人写的代码是否有漏洞,从而极大减少软件漏洞。但是在此之前,漏洞将继续存在。另外,去年八月,Facebook工程团队发布了一篇技术干货文章:「Rapidreleaseatmassivescale」。对于如此大规模的软件系统,大家不妨自行脑补一些「attacksurface」攻击面。Facebook拥有22亿用户,是世界最大的月活用户基数,拥有黑客垂涎的用户隐私数据。有没有可能,这个「ViewAs」的漏洞,只是冰山一角?「交易安全」意义重大

声音 | Ledger Vault全球负责人:Facebook等大型组织涉足加密货币领域需要安全存储解决方案:据Livebitcoinnews报道,针对对Facebook涉足加密货币领域,Ledger Vault全球负责人Demetrious Skalkotos认为,加密货币是基于所有用户的安全理念,这是Facebook不具备的东西。他表示,随着大型组织不断进入这个领域,关注安全性非常重要。大型数字资产基金的安全存储非常复杂,像Facebook这样的老牌公司需要安全的存储解决方案。[2019/5/5]

综上两点,不管是传统的网络安全,或者区块链安全,最可靠的防护方式,是基于交易数据的安全检测和态势感知。这里的「交易」指的是广义的Transaction数据,比如网络数据包、用户登陆日志等。Facebook对于如何发现该漏洞没有具体报道,我猜测极有可能是从交易数据发现了漏洞端倪。内部RedTeam或者外部白帽检测到网络包数据异常;或者内部审计登陆日志数据发现异常。我们分析一下2018年安全圈子的两个热点,来突出了解一下为什么「交易安全」如此重要:事件一:FireEye公司报告的2018年2月份朝鲜黑客组织APT37的活动通过对海量的网络的分析,FireEye公司重现了来自朝鲜的黑客利用Flash和韩文文字处理器零日漏洞,如何窃取了东亚国家的化学品、电子、制造业、航空航天、汽车和医疗保健行业企业数据资产。方博士是硅谷上市网络安全公司FireEye史上第一位首席数据科学家,身后是FireEyefaceofAI,具体信息可以查阅官方版公告,中文版翻译:揭秘朝鲜黑客组织APT37近期活动。事件二:史上第一个BlockchainAPT区块链高级持续威胁——黑客军团2018年8月,AnChain.ai团队和合作伙伴安比实验室,从若干个智能合约游戏的海量区块链交易数据,检测到史上第一个BlockchainAPT区块链高级持续威胁——黑客军团。该团伙短短几天盗取了千万元的以太坊虚拟货币,成功变现离场。具体信息可以参阅该报道。总结

动态 | Facebook任命新区块链部门工程总监 将更好的研究加密货币:据CCN消息,社交媒体巨头Facebook最近将高级工程师郑世勋提升为区块链部门的工程总监。今年早些时候,马克·扎克伯格在Facebook上发帖称,今年他将接受个人挑战,研究加密货币,他表示,加密货币技术尽管能够“把更多的权力下放到人民手中”,但也存在风险,通过正视,研究这些技术的积极和消极方面,这会让我们更好的在服务中使用它们(加密货币技术)。今年早些时候,Facebook取消了在其平台上发布加密货币广告的禁令。[2018/7/8]

Facebook的企业文化DNA是「Movefastandbreakthings」的黑客精神。这种黑客文化对于早期初创公司来说可能是好事,而对于掌握了22亿用户隐私数据的大公司,和广大用户,是巨大的灾难。一个数据驱动的技术公司,如何树立起全体员工重视安全的文化?如何对用户隐私数据负责?如何建立起防范于未然的安全检测体系?对于所有科技公司,必须认真思索思考这些问题。因为,无论是传统互联网公司,或者新兴的区块链加密货币公司,这些都是关乎存亡,需要严肃面对的问题。

标签:FACEACEBOOCEBfacedao币怎么买入卖出DRACE币BoobatokenICEBT价格

欧易交易所热门资讯
BCA:bCamp 创始人王亮:生态,让我们更美好——区块链落地最大的痛点是开发者生态 | 区块链P.O.D大会

9月5日由Odaily星球日报主办、36Kr集团战略协办的P.O.D大会在北京举行。bCamp创始人王亮在大会中进行了《生态,让我们更美好》的主题演讲,王亮认为,想要区块链项目变得更好,要深入理.

1900/1/1 0:00:00
CON:?拥抱未来:重塑区块链的经济逻辑

编者按:本文来自海松ta说,作者:陈波,星球日报经授权发布。前言从人人拥抱到人人喊打需要多久?P2P的历史告诉我们这个时间可以短到两三个月,区块链有可能正在经历同样的命运.

1900/1/1 0:00:00
TON:用区块链来助力司法,杭州互联网司法区块链正式上线

据杭州日报报道,9月18日,杭州互联网法院宣布司法区块链正式上线运行,成为全国首家应用区块链技术定纷止争的法院.

1900/1/1 0:00:00
FAIR:解决内容价值分配问题,FEED 想通过 “AI+区块链” 实现去中心化的内容存储与分发

在内容存储与分发的市场上,一直以来是中心化的方式。今日头条通过算法改变内容分发方式,但其模式依然是中心化的。这样的模式存在许多问题.

1900/1/1 0:00:00
MINI:那家发行GUSD的神奇交易所

编者按:本文来自共识魔方,作者:共识魔方,星球日报经授权发布。Gemini交易所宣布发行稳定币Geminidollar(GUSD),并声称,GUSD已获得纽约金融资产管理部门的认可.

1900/1/1 0:00:00
FTX:?芝加哥期权交易所年底将推以太坊期货,芝商所暂无相关计划

芝加哥期权交易所是世界上最大的期货交易所交易平台之一,去年十二月,他们成功推出了比特币期货合约产品,也是首个在市场上推出比特币期货的交易所.

1900/1/1 0:00:00