原文作者:WeiLienDang
原文编译:阿法兔
UnusualCapital参投了Ebay、Instagram、Dropbox等项目;WeiLienDang是UnusualCapital的合伙人,也是云原生安全公司StackRox的联合创始人的联合创始人,他从投资和创业的角度,对Web3安全领域提出了一些思考,笔者给Wei的文章进行了一些注释,供大家共同探讨和思考。
互联网安全的演化
在Web1.0和Web2.0中,互联网安全随着应用架构的演化而改变,以协助全新的互联网经济模式的构建;在Web1.0时代,安全套接字协议是由网景公司开创的,逐步为用户浏览器和这些服务器之间提供安全通信。Web2.0时代如谷歌、微软、亚马逊这些大厂,和证书机构,在推动传输层安全方面发挥了核心作用,从某个角度来看,TLS是SSL的演化。
什么是SSL?
1994年,Netscape公司开发了SSL,起初它被设想为一个系统:主要是为了确保网络上客户端和服务器系统之间的安全通信。渐渐地,IETF采用了该协议并将其标准化。
ApeCoin DAO社区关于将APE集成至NiftyKit的AIP-88提案投票已通过 ?:9月29日消息,ApeCoin DAO社区关于“通过无代码NFT Drop平台和Launchpad赚取ApeCoin”的生态系统资金分配提案AIP-88的投票以91.35%的支持率获得通过。
据悉,该提案旨在为ApeCoin NFT项目推出Launchpad并将ApeCoin社区整合到一个NFT投放平台中,由Bored Ape Yacht Club成员和NiftyKit联合创始人Dan发起。该提案计划在使用基于自助式智能合约的Launchpad平台NiftyKit为开发人员提供资金支持并为ApeCoin建立深度集成,并将ApeCoin设置为创造者经济的基础代币。
此前消息,由Snag Solutions为ApeCoin DAO建立NFT交易市场提案投票获得通过。[2022/9/29 22:40:05]
啥是IETF?
互联网工程任务组,成立于1985年底,是一个由为互联网技术工程及发展做出贡献的专家自发参与和管理的国际民间机构,也是全球互联网的技术标准化组织,主要任务是负责互联网相关技术规范的研发和制定,当前绝大多数国际互联网技术标准出自IETF。
Juno Network 关于移除巨鲸账户资产的16号提案获得通过:3月16日消息,Juno Network 关于移除巨鲸账户资产的 16 号提案获得通过,其中 40.9% 的投票者同意该提案,占到了最多数。
此前报道,Cosmos 生态智能合约平台链 Juno Network 发布治理提案,旨在将一个持有超 300 万枚 JUNO(总价值 1.2 亿美元)的巨鲸持币数量消减至 5 万枚。但昨日中午 Juno Network 开发团队 Core1 发推表示,希望社区成员对有关移除巨鲸账户资产的 16 号提案投反对票,并将制定新的提案以提供更多的替代性解决方案。[2022/3/16 13:58:48]
什么是TSL?
TLS是安全传输层协议,继承了SSL3.0的特性,于1999年发布;
我们继续讲:从上面的数据看,2021年,对新的Web3安全公司的投资增加了10倍以上,一定程度上体现了安全对整个行业的必要性。
BadgerDAO关于“升级智能合约”的提案BIP 76已开启投票:12月11日消息,BadgerDAO表示,其论坛已上线关于“升级智能合约”的提案BIP 76。该提案旨在覆盖重要的智能合约升级,以拯救用户资金,改进暂停功能,并通过黑名单提供额外的保障。本提案不包括拟议拯救资金功能的执行和解除暂停。这些功能将通过未来的BIP解决。基于社区反馈,为了加快智能合约的重新激活,该提案将直接转向48小时快照投票。
提案称,Badger致力于在安全的情况下重新启动智能合约。考虑到时间锁的因素,一旦最终BIP决定执行拟议的拯救资金和解除暂停,在进行这些升级之前等待标准时间框架将增加至少3天的延迟。因此,该提案将智能合约升级与拯救行动的执行和解除暂停分开,以便执行决策可以遵循Badger的治理流程,同时还确保生成的治理决策能够迅速制定。[2021/12/11 7:32:26]
Web3的成功取决于创新的模式,特别是要解决不同应用架构所带来的全新的安全挑战。在Web3中,去中心化的应用程序或"dApps"的建立,并不依赖于Web2.0中存在的传统应用逻辑和数据层;在Web3时代,是由区块链、网络节点和智能合约的模式,管理去中心化互联网的逻辑和状态。
孙宇晨发表关于未来波场网络民主治理和发展的公开信:据最新消息,波场TRON创始人兼BitTorrent?CEO孙宇晨刚刚发表了关于未来波场网络民主治理和发展的公开信,孙宇晨表示:“波场网络每日平均处理交易请求超过170万笔,是行业最为重要的底层基础设施与二层网络,我个人最为关心的是,将波场打造成一个具有良好治理激励机制的,快速高效,费用极具竞争力的去中心化网络,这也是波场的核心愿景。我认为网络日后的发展方向,应当将TRX网络的整体手续费分享给超级代表,然后由超级代表来分配给背后的质押投票人。如果说比特币是数字黄金,那么波场就是数字石油,波场将成为数字货币领域从事经济活动的必需消耗品!”[2020/11/30 22:36:55]
从用户的角度来说,仍然需要通过访问某个连接到这些节点的前端,从而进行交互,更新数据,一个场景就是:发布新内容或进行购买NFT等类似行为。这类用户行为,都需要使用私钥签署交易,私钥通常用钱包来管理,这种模式是为了保护用户的控制权和隐私。区块链上的交易是完全透明的,可以公开访问,并且是不可改变的。
关于区块链创投峰会(上海)延缓举办的公告:BNCN官方表示原定于4月21日在上海举行的区块链创投峰会将延期举行,会议举办时间会在BNCN官方网站另行通知。[2018/4/20]
Web3通常不需要像Web2.0那样要求行为被授权、验证,但带来的问题就是,通过进行系统更新升级,来解决安全问题的传统途径就比较困难。
我们继续说:Web3用户可以通过目前模式,保持对自己身份的控制和数据的所有权,但是同样也存在一定的问题:例如,不存在中介机构,在发生攻击或关键妥协时,为小白用户提供追索权
就这种层面而言,Web3钱包仍然有机会泄露敏感信息;软件就是软件,总会存在一定的漏洞和缺陷。
所以,Web3的成功取决于如何在安全层面创新,从而解决不同应用架构所带来的新的安全挑战。
现状
对于个人所有权和数据主权的追求,也会引起了各类安全问题,但这些安全问题,不应该成为阻碍Web3的发展势头。
我们回顾一下历史:Web1.0和Web2.0的相似之处。最初版本的SSL/TLS存在严重的漏洞。早期的安全工具通常是初级的,随着时间的推移会进一步优化。从某个角度来看,Web3安全公司和项目,如Certik、Forta、Slithe和Securify,相当于最初为Web1.0和Web2.0应用开发的代码扫描和应用安全测试工具。
然而,在Web2.0中,安全模型的很重要的一部分是关于响应。在Web3中,交易一旦执行就无法改变,因此,安全的思路通常是,需要建立机制来验证交易是否应该具备安全的条件,继而进行,也就是说,安全必须在预防方面做得更好。
Web3社区必须要思考,如何从技术上进行规划,解决系统性的弱点,预防并组织新的攻击载体,这些攻击载体的目标,包括加密原生的问题和智能合约的漏洞等等。
以下有四个方向,可以推动Web3安全模式的预防。
真实来源的漏洞数据
对于已知Web3漏洞和弱点,需要有一个真实的来源。今天,已经有官方漏洞数据库为漏洞管理项目提供了核心数据。
Web3需要去中心化的数据对应工作,消除信息不对称。目前,不完整的信息,分散在像SWCRegistry、Rekt、SmartContractAttackVectors和DeFiThreatMatrix,Immunefi运行的Bug赏金计划就是为了更好地找到新的弱点。
规范的安全决策
Web3中,关键安全设计选择,和事件的决策模型目前还在探索中。去中心化意味着没有人能为这些问题负全部的责任,而这对用户的影响可能是巨大的。比如说,最近的Log4j漏洞,就是将安全问题留给去中心化的社区的一个警醒。
Log4j漏洞是个什么事情?
Java开源工具log4j2在去年12月,突然暴露了远程代码执行漏洞事件。Log4j2是一个应用于Java的开源日志组件工具,被很多包括谷歌、微软、亚马逊等等世界大厂、知名组织和企业广泛用于业务系统。
Log4j2由非营利组织Apache软件基金会的志愿者维护。
因此,需要进一步明确DAO、安全专家、诸如Alchemy和Infura等Web3基础设施提供商,和其他相关部门,到底如何合作,从而处理突发的安全问题。不过,可以参考大型开源社区组建OpenSSF和CNCF咨询小组,建立处理安全问题流程的经验。
认证和签名
目前市面上的多数dApps,很多都没有认证或对APIrespones的签名。这意味着,当用户的钱包从这些DApp中检索数据时,在验证这种respones是否来自预期的应用程序,以及数据是被篡改方面存在着风险。
在一个Dapp没有采用基本安全常规的最优途径的世界里,只能由用户自己,来确认它们的安全状况和可信度,这非常的难,确实需要有更好的方法来向用户提示风险。
更佳的密钥管理体验
密钥管理,是用户在Web3范式中进行交易的基础。密钥也是出了名的难以管理,很多加密业务已经并将继续围绕着密钥管理而进行。
管理私钥的复杂性和风险,也是促使用户选择托管钱包而不是非托管钱包的主要原因之一。不过,使用托管钱包会导致新的现象:导致新的"中介化产物"产生,如Coinbase,这样就会不利于Web3的完全去中心化的方向和理想;从一定程度也会限制了用户利用Web3所提供的所有优势的能力。理想情况下,进一步的安全创新将可以为用户提供更好的可用性保护非托管场景用户体验。
值得注意的是,前两项举措更多的是围绕着人和流程,而第三和第四项举措则需要新的技术变革。让新技术、全新的流程和大量的用户保持同步,是Web3安全的难点之一。
不过,有一点还是很鼓舞大家的:Web3安全创新是在公开、开源的环境下进行的,创造性的解决方案会在这样的场景产生。
*本文不构成任何投资上的建议。
*参考资料:1.https://techcrunch.com/2022/01/31/success-of-web3-hinges-on-remedying-its-security-challenges/
2.https://news.crunchbase.com/news/crypto-security-startups-vc-investment/
3.新智元-2021-12-27Log4j2漏洞闹大了
4.https://www.globalsign.com/en/blog/ssl-vs-tls-difference
關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.
1900/1/1 0:00:002021年初,海内外刮起了NFT的风潮,这股风潮带来的破圈效应席卷全球,使得NFT成为不同圈层谈论的焦点。NFT之所以有独到的魅力,是因为它的价值形成,凝聚了技术、艺术、群体共识与人类文化.
1900/1/1 0:00:00尊敬的XT.COM用戶:應項目方要求,XT.COM已取消TEDDY的Tokenomics中每筆買入交易和每筆賣出交易收取的9%手續費.
1900/1/1 0:00:00Gate.ioCopyTradingisnowhometo16quantitativeproducts.
1900/1/1 0:00:00原文来源:老雅痞NFT市场从不缺新鲜事,重温一下最昂贵、最经典的头部项目,反思它们是如何走到今天的,是非常值得做的一件事。制定规则和打破规则,是这个世界上革命者不二法则.
1900/1/1 0:00:00尊敬的AAX用戶:AAX已上線APE,現在開啟“APE專享Launchpad,1000張中籤門票.
1900/1/1 0:00:00