長亭科技聯合區塊鏈領先企業共同支撐《區塊鏈漏洞定級細則》的...

2020-12-20 北方網

  2020年4月,刷屏的新基建明確範圍,作為新興技術代表的區塊鏈首次被國家層面明確為新型基礎設施,在市場需求、國家政策和資本等多種要素的驅動下,區塊鏈自身的體系標準正在進一步豐富、發展和完善。近日,國家區塊鏈漏洞庫聯合行業領先企業共同編制的《區塊鏈漏洞定級細則》終於面世。長亭科技區塊鏈安全專家團隊牽頭並深度參與了本次的定級細則編制工作,負責公鏈板塊定級細則編寫及整體技術、劃分標準的把關。《細則》涵蓋公鏈、聯盟鏈、智能合約、外圍系統四大板塊,填補了區塊鏈與安全行業溝通空白,為業界就區塊鏈安全問題達成共識邁出了堅實的一步。這是國際上首次對區塊鏈安全漏洞及其威脅等級做出清晰且可執行的定義。

  2019年11月27日,韓國交易所Upbit被黑客攻擊,34.2萬枚ETH從熱錢包中被盜,價值約合5000萬美元。2019年05月08日,全球知名交易所幣安被曝遭遇了黑客大規模系統性攻擊,黑客獲取了大量 API 密鑰、谷歌驗證 2FA 碼等信息,一次性提走了7000枚 BTC。似乎自誕生之日起,號稱「最安全」區塊鏈的安全問題就備受爭議。得益於分布式系統的高可用性與密碼學的高一致性,區塊鏈技術本身具備穩定、可信的技術特點,這使得區塊鏈技術天生具備長遠發展的基礎,但現實情況卻是區塊鏈系統安全事件頻發。這之間的差別在於,高可用、高一致等都是設計層面的技術優勢,但要想真正長遠健康發展,可靠性是現實系統中必須要考慮的,而提升可靠性的關鍵點就在於甄別修復系統缺陷和漏洞,提高系統實際安全水平。因此區塊鏈安全,已經成為目前制約區塊鏈技術長遠健康發展的瓶頸,加快區塊鏈安全相關標準的制定則也成為提升區塊鏈基礎設施安全乃至生態安全的必然所需。

  此次發布的區塊鏈漏洞定級細則既是對區塊鏈國家政策和區塊鏈安全評測標準制定的深入落實,也是對於目前行業內漏洞威脅認知混亂的有效應對策略。區塊鏈生態中各個角色對於安全漏洞的認知混亂,帶來了長久以來對於區塊鏈漏洞認知的分歧與不客觀,區塊鏈行業亟需一套特定針對區塊鏈行業的,被各個項目方同時認可有公信力的定級細則。此次由國家網際網路應急中心統籌,安全廠商和區塊鏈企業合作對區塊鏈漏洞進行定級細則制定,正是從國家層面對漏洞評測標準做出的統一,為行業明確分析漏洞情況並確定威脅等級提供了可操作、可執行、可量化的指標與方法,為區塊鏈行業的安全測評工作提供基礎支撐。

  《細則》主要依託於CVSS2.0,實現了與傳統基礎領域漏洞規則的互通,從大網絡安全的角度打通區塊鏈新興領域與傳統基礎領域對於漏洞的基層定義,實現統一管理,統一歸檔;此外,該細則還同時考慮到了區塊鏈安全的理論性與實現性,提升區塊鏈企業對於「內外」安全的重視,構建整個區塊鏈生態的安全性。同時,細則中還提出區塊鏈安全漏洞本質是非故意、非預期的安全缺陷或風險,應主要依據『危害程度』和『利用難度』兩方面分析,並通過定級表將漏洞分為高、中、低三個威脅等級,這樣既符合CVSS2.0方法論,又能快速分析具體漏洞案例,準確給出相應定級。

  《細則》中針對每一類危害程度和利用難度都羅列了詳細的參考條目,這些條目均是團隊從大量過往真實漏洞案例中濃縮而來,同時包含幾乎所有公開歷史漏洞特徵,並對其進行提煉拆解和反覆打磨,基本涵蓋了區塊鏈領域可能遇到的各類漏洞情況,幫助使用者快速定位和分析區塊鏈漏洞。

  此次能夠牽頭編寫國家區塊鏈漏洞定級細則,與長亭科技一直以來在區塊鏈安全領域的不斷探索有著很大關係。2018年長亭科技聯合ConsenSys、比特大陸兩家區塊鏈行業巨頭髮布了國內首個區塊鏈安全深度報告——《區塊鏈安全生存指南》,針對性總結了區塊鏈行業安全應對策略;2019年又發布了《區塊鏈生態安全服務解決方案》,意在探索勾勒在現有的區塊鏈生態之下安全建設的邊界輪廓。

  在新基建背景下,區塊鏈將迎來又一輪的發展高峰,用更加安全的技術方式與應用場景去構建萬物互信的時代,區塊鏈的安全並非終極目標,以更安全的區塊鏈產品去創造更高的價值才是發展目標。《細則》的發布將成為一個信號,標誌區塊鏈安全正式進入規範化階段。未來,長亭科技將繼續深耕區塊鏈安全領域,將全行業網絡安全攻防理念和實戰研究經驗對應到區塊鏈行業安全解決方案中,為區塊鏈企業研究與開發提供專業的全周期安全應對策略。

相關焦點

  • 長亭科技於曉航:區塊鏈安全要整個生態一起發力
    於曉航主持人:前不久國家網際網路應急中心聯合長亭科技和其他三家區塊鏈廠商發布了國家區塊鏈漏洞定級細則,作為區塊鏈行業首個漏洞定級細則,長亭科技深度參與了此次編寫,可以向我們介紹一下這個細則嗎?,還有您覺得細則的發布對行業發展有什麼影響?於曉航:我們從最開始,一直和應急中心有比較深的聯繫,上個月月底,我們一起以國家區塊鏈漏洞庫的名義發布了這一套區塊鏈漏洞定級細則,長亭作為技術牽頭單位,主要負責了其中公鏈板塊定級細則編寫,和整體技術、劃分標準的把關。。
  • 趣鏈科技李偉:技術基礎設施是區塊鏈核心
    來自中國工程院、知名高校和科研機構的數十位專家學者及趣鏈科技等近百家企業代表參會,共同分享、展望區塊鏈技術發展方向和應用落地場景,探討區塊鏈在經濟社會發展中的更大作用。開幕式上,趣鏈科技執行長李偉博士受邀作區塊鏈主題分享。
  • 星沙區塊鏈產業園已引進區塊鏈企業100餘家
    會議選舉產生第一屆理事會班子, 來自長沙經開區星沙區塊鏈產業園的湖南天河國雲科技有限公司和湖南和信安華區塊鏈科技有限公司分別當選會長單位和副會長單位,天河國雲董事長兼CEO譚林與和信安華董事長馮武分別當選協會第一任會長和副會長。
  • 中國知名區塊鏈公司排名丨2019中國區塊鏈公司排行榜前10名
    截至 2018 年 9 月,阿里巴巴一直在研發區塊鏈技術,為區塊鏈技術申請了 90 項專利,專利總量排名全球第一,以及 18 年IPRdaily公布的「 2018 年全球區塊鏈專利企業排行榜(TOP100)」顯示,截至 18 年 8 月之前,中美兩國企業幾乎各佔半壁江山,阿里巴巴作為中國企業的代表一騎絕塵,領跑榜單,再次蟬聯。
  • 2019 區塊鏈招聘嘉年華:50+區塊鏈名企 500+高薪多金機會
    新能博安構建的綠色資產數位化生態網絡是由國家能源局和國家工信部聯合指導,清華大學、新能區塊鏈共同發起,聯合新能源頭部企業、新能源行業協會、司法機構、檢測機構、金融保險機構、區塊鏈技術公司、交易所等多方參與共建,旨在響應國家數字經濟戰略,在數字治理、數字產業、數字金融三個方向共同推動新能源產業數位化、規範化、健康化發展,推動產業升級和生態智能化發展。
  • 成都區塊鏈公司獲千萬融資 加碼「區塊鏈+音樂版權」發展
    作為成都新經濟領域的「硬核科技」,區塊鏈產業正成為自主創新主要突破口。   據天眼查數據顯示,截至2019年12月底,成都市存續的經營範圍內包含區塊鏈的企業有266家。從註冊時間來看,成都成立5年以上的、經營範圍內涉及區塊鏈的企業僅13家。可以看出,2014年以後,成都市將區塊鏈加入經營範圍的企業批量增加;2018年至2019年更是爆發式增長,新增216家。
  • 企業級區塊鏈:今天企業如何使用區塊鏈?
    區塊鏈可以幫助他們降低成本並改進某些流程,提高產品和客戶數據的跟蹤和安全性,提高產品安全性並減少欺詐和假冒。隨著傳感器和網絡,人工智慧以及工業基礎設施的進步,區塊鏈技術可能推動企業進入「工業4.0」連接和可互操作機器的範例,信息透明度,連接供應鏈等等。按行業劃分的區塊鏈活動下面的列表代表了企業區塊鏈研發,投資和創新領域的一些公共領導者。
  • 歐科雲鏈區塊鏈周報:區塊鏈人才秋招季開啟
    此前,歐科雲鏈發起了區塊鏈人才發展「鯤鵬計劃」,年內釋放數百職位,其中超六成為區塊鏈技術研究、應用落地等相關崗位。螞蟻鏈牽頭制定P3205跨鏈國際標準 已得到適用性驗證8月11日,螞蟻集團主導的區塊鏈跨鏈國際標準P3205正式啟動制定,P3205成為全球最大非營利性專業技術組織IEEE認定國際標準。
  • 新加坡政府謹慎推動區塊鏈安全發展
    首先,新加坡政府對區塊鏈創新實施了強有力的鼓勵措施;其次,新加坡針對區塊鏈的相關領域及時出臺了監管細則,並且能夠敏銳地根據市場變化進行及時調整,讓區塊鏈企業發展業務時能夠有據可依;第三,新加坡擁有成熟、完善的區塊鏈生態系統,從交易所到實際應用的開發,這套系統吸引了國際上眾多ICO團隊來新加坡發展;第四,新加坡對於區塊鏈相關人才的培養走在了全世界的前列,多所高校較早開辦了區塊鏈相關的課程,為當地推動區塊鏈發展提供了充足的人才儲備
  • 2020區塊鏈百強榜暨戰疫優秀企業評選|鏈塔智庫
    2020年6月底,鏈塔智庫發布了由中國移動通信聯合會區塊鏈專業委員會和鏈塔智庫聯合主辦,中關村大數據產業聯盟協辦,北京郵電大學技術轉移中心、北京郵電大學區塊鏈及安全技術聯合實驗室提供學術支持的《2020中國區塊鏈戰「疫」活動》優秀應用方案。
  • 區塊鏈+家居@區塊鏈如何在家居行業中運用
    這也是我們下一步要做的,我們將聯合美國矽谷以及西雅圖的技術公司一起,打造這樣一個體系,實現區塊鏈技術在家居行業的運用。」最後他指出,其實區塊鏈技術就在家居人的身邊,就在新設薈的生態系統中,就在大家都想要實現的家居行業徵信體系中。   新設薈教育傳媒汪海軍:區塊鏈行業元素之設計行業教育及模式探索
  • 解構「鏈上天眼」背後的徐明星區塊鏈雄心
    區塊鏈的「中國方案」在移動網際網路浪潮下,數字經濟正在飛速崛起。如何利用現有技術為迅猛發展的金融科技行業保駕護航也是各方關注討論的焦點。在第三屆數字中國建設峰會上,歐科雲鏈副總裁張超表示,當前中國金融科技的發展正處於高速前進的狀態,從監管層對金融科技的開放態度,到企業在金融科技領域的踴躍實踐,當然還有國內龐大的市場做支撐。
  • 國家重視的區塊鏈「黑科技」,河南「分量」有多重?
    政策層面春風,令往昔高冷的區塊鏈技術走進大眾視野。科技圈在談,金融圈在談,很多與區塊鏈不搭邊的行業也在談。可當大家在談論區塊鏈的時候,究竟在談些什麼?區塊鏈發展中,河南又走到了哪一步?早在今年1月22日,第一屆中國區塊鏈產業經濟發展年會「連結實體 預見未來」活動在清華大學舉行。賽迪區塊鏈研究院、清華大學網際網路產業研究院、鏈塔智庫在會上共同公布了「2018中國區塊鏈企業百強榜」。
  • 區塊鏈技術前沿報告2020
    與此同時,人工智慧與區塊鏈技術的結合可實現區塊鏈智能合約業務的自動驗證,大數據與區塊鏈技術的結合可實現區塊鏈數據的有效利用和可視化呈現,物聯網技術與區塊鏈技術的結合可實現區塊鏈虛實世界的有效結合,區塊鏈技術與多種前沿技術的深度融合,共同推進著集成創新和應用融合。
  • 區塊鏈企業上市路:火幣科技、歐科雲鏈區塊鏈業務佔比6.5%、4.3%
    國內股市更湧動著區塊鏈熱潮,大量上市公司或者轉型區塊鏈相關業務,或者披掛上一個區塊鏈的外衣。至2020年初,所謂的「區塊鏈概念股」高達200餘家。大潮之下,真假難辨。即使真正的區塊鏈企業,和傳統金融市場的融合也需要過程。例如,最先進入資本市場的火幣和OK兩家上市平臺目前運營得怎麼樣?分別裝入了哪些資產?區塊鏈業務佔比幾何?《鏈新》對此進行了系統梳理。
  • 賽迪區塊鏈研究院發布「2018中國區塊鏈年度發展報告(上半年)」(附...
    美國、日本和歐盟一些國家和地區紛紛將區塊鏈發展上升為國家重要發展戰略,大力推動區塊鏈技術研發和應用推廣。我國亦高度重視區塊鏈技術創新與產業發展,在IT等企業的共同參與下,湧現出了一大批新企業、新產品、新模式、新應用,區塊鏈在金融、政務、能源、醫療等行業領域的應用逐步展開,正成為驅動各行業技術產品創新和產業變革的重要力量。
  • BLOCKTEX區塊鏈會議在馬來西亞進行區塊鏈社區授權
    我們正在見證一個輝煌的趨勢,相信區塊鏈可能幫助建設光明未來的技術愛好者一起聚會,研討會和會議。火幣區塊鏈研究中心了解到,4月份BLOCKTEX區塊鏈會議將首次在吉隆坡舉行。該活動聚集了區塊鏈技術和加密貨幣領域的領先專家和思想領袖,以及來自亞洲和世界各地的用戶和社區愛好者。 主要思想是推動公眾和監管者了解區塊鏈技術,促進創新區塊鏈項目的合作和夥伴關係。
  • 深圳共營區塊鏈「1(合同)+6(單據)+1(發票)」 供應鏈+區塊鏈創新模式贏得中國區塊鏈十佳創新獎,區塊鏈讓資產的價值流動起來
    共營區塊鏈,開創了行業領先的「1+6+1」 供應鏈+區塊鏈創新模式,並已經通過了實際商業應用實踐,實現了從合同開始,到訂單、關單、稅單、運單、倉單、水單,再到發票的全景供應鏈數據可視。 業內首推「1+6+1」 供應鏈+區塊鏈創新模式,發揮「軟硬結合」創新能力經過多年的行業經驗和技術積累,共營區塊鏈與供應鏈信息化領域知名企業—大創科技公司於今年初成立了供應鏈+區塊鏈創新實驗室,依託大創SCP多樣性的供應鏈平臺,結合共營區塊鏈的領先技術,高效整合雙方的優勢資源,推出「1+6+1」供應鏈+區塊鏈模式:
  • 區塊鏈發票普及指日可待?海外住酒店區塊鏈幫你退稅
    算力說隨著騰訊參與開出首張區塊鏈發票,區塊鏈與發票和稅務的結合成為最近的熱門話題。而作為稅務系統中「南航天,北百旺」的代表企業——航天信息,也已經組建了專職區塊鏈技術研發隊伍。那麼,區塊鏈發票是否能在短期內普及,區塊鏈和稅務結合是否能誕生落地應用呢?
  • 美格智能聯合甘道智能發布5G+區塊鏈及Cat.1+區塊鏈模組 賦能新...
    近日,全球領先的無線通信模組及解決方案提供商美格智能聯合甘道智能共同發布了兩款區塊鏈模組:物鏈1號—5G版SRM815BC模組(5G+區塊鏈),及物鏈1號—Cat.1版SLM320BC(Cat.1+區塊鏈)。