2021年区块链安全能力测评与分析报告_32页_1mb
报告摘要
区块链安全能力测评与分析报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所发布,旨在分析2021年首轮区块链基础设施安全能力测评结果,总结区块链基础设施十大安全隐患及十大必知必会,并展望未来三年区块链基础设施安全的新方向和建议。
主要观点与关键信息
一、区块链安全发展现状
- 区块链技术凭借其抗篡改、透明化、分布式等特性,成为全球科技和经济发展的新热点。
- 2020年全球区块链融资事件达626起,中国占99起,融资金额增长显著。
- 区块链基础设施是推动区块链应用主流化的重要基础,其安全能力直接影响整个区块链生态的安全性。
- 欧盟已启动区块链服务基础设施(EBSI)建设,瑞士、中国等国家也积极推动区块链基础设施发展。
二、区块链基础设施安全能力综合分析
- 权限管理:大多数项目具备基础权限管理功能,但对网络控制能力不足,部分项目在访问控制、资源监控等方面表现欠佳。
- 隐私保护:隐私数据采集较为简单,仅靠访问控制难以有效防范隐私泄露风险。
- 密码机制:国密算法应用比例高,但密钥全生命周期管理存在漏洞,尤其在存储、备份和更新方面。
- 共识机制:共识机制类型繁多,但缺乏统一的安全验证机制,用户对安全性能的认知不足。
- 智能合约安全:参评项目普遍重视智能合约安全,但第三方审计支持率低,依赖内部检测存在效率和专业性问题。
- 安全运维:资源滥用攻击防范能力较弱,系统资源监控和告警机制不完善,入侵检测能力有限。
三、区块链基础设施十大安全隐患
| 排名 | 内容 | 检出比例 | 严重度 | 攻击能力 | 领域 |
|---|---|---|---|---|---|
| 1 | 区块链特有入侵检测能力弱 | 75% | ★★★ | 长期 | 安全运维 |
| 2 | 密钥明文存储 | 25% | ★★★ | 长期 | 密钥安全 |
| 3 | 核心运行环境仅采用外部隔离 | 85% | ★★ | 未来 | 安全运维 |
| 4 | 智能合约代码审计覆盖有限 | 100%公有链 / 33%许可链 | ★★ | 长期 | 智能合约安全 |
| 5 | 系统访问控制和资源监控能力不足 | 25%-62% | ★★ | 长期 | 安全运维 |
| 6 | 个人隐私数据未模糊化处理 | 80% | ★ | 长期 | 隐私保护 |
| 7 | 公有链账户可用性管理不完善 | 100%公有链 | ★★ | 长期 | 权限管理 |
| 8 | 密码更新管理缺失,默认账户风险 | 18% | ★★ | 长期 | 权限管理 |
| 9 | 测试环境安全配置不及实际环境 | 100% | ★ | 未来 | 安全运维 |
| 10 | 密钥存储存在敏感字段 | 38% | ★ | 长期 | 密钥安全 |
四、区块链基础设施十大必知必会
| 排名 | 主要安全操作 | 目标 | 相关风险 | 领域 |
|---|---|---|---|---|
| 1 | 部署专业性全面化的恶意代码检测机制 | 提升检测能力 | Risk Top 1 | 安全运维 |
| 2 | 对进出节点数据流提供细粒度访问控制 | 提高防范能力 | Risk Top 3 | 权限管理 |
| 3 | 结合第三方审计与内部审计排查系统安全风险 | 提高审计效率 | Risk Top 1-10 | 安全运维 |
| 4 | 基于资源监控加强权限灵活管理 | 实现异常告警 | Risk Top 5 | 安全运维 |
| 5 | 采用隐私数据多重保护技术 | 降低隐私暴露风险 | Risk Top 6 | 隐私保护 |
| 6 | 拓展第三方核心密钥托管 | 降低密钥盗取风险 | Risk Top 2, 10 | 密钥安全 |
| 7 | 强化联盟链智能合约权限管理 | 控制攻击影响范围 | Risk Top 4 | 智能合约 |
| 8 | 规范密钥更新周期 | 减少泄露风险 | Risk Top 8 | 密钥安全 |
| 9 | 提升第三方安全支持能力 | 打造开放式安全生态 | Risk Top 1-10 | 安全运维 |
| 10 | 消除系统敏感字段 | 降低密钥窃取风险 | Risk Top 10 | 密钥安全 |
五、区块链基础设施安全新方向展望
-
区块链安全即服务(Blockchain Security as a Service, BSaaS)
- 为区块链基础设施提供专业、低成本的安全保障服务。
- 推动安全服务标准化、接口规范化,增强平台的安全适配性。
-
区块链安全容器(Blockchain Security Container, BSC)
- 提供隔离化运行环境,增强对恶意代码和资源滥用的防护。
- 实现安全能力的标准化、可移植和灵活性,减少环境迁移带来的安全风险。
六、区块链基础设施未来发展建议
- 加强安全监管:政府应将区块链基础设施纳入重点监管范围,明确安全责任,推动“安全三同步”落实。
- 制定安全标准:加快出台区块链基础设施安全防护、部署、评估等标准,指导行业发展。
- 推动安全评估:通过政府引导和行业自律,开展区块链基础设施安全合规测试与风险排查。
- 发展安全生态:鼓励多方合作,推动智能合约审计、安全监测、入侵检测等安全产品服务化、专业化、开放化发展。
附录信息
- 测评范围:涵盖账户权限管理、隐私保护、密码机制、共识机制、智能合约、安全运维六大领域,共108项指标。
- 参评项目分布:25%为公有链平台,75%为许可链平台,覆盖多种类型。
- 测评流程:包括调研问卷、技术访谈、工具实测、排查后复测四个阶段。
- 发现的问题:包括密钥明文存储、入侵检测能力弱、测试环境配置不足等。
图表说明
- 图1:权限管理能力分析
- 图2:密码算法使用比例分析
- 图3:密钥全生命周期安全性分析
- 图4:共识协议应用情况分析
- 图5:入侵检测功能类型分析
- 图6:参评项目类别分布图
- 图7:测评时间轴
表格说明
- 表1:区块链基础设施十大安全隐患列表
- 表2:区块链基础设施十大必知必会列表
- 表3:首轮区块链基础设施安全测评指标分布表
本报告为业界提供了区块链基础设施安全测评的全面分析,为提升区块链安全能力提供了重要参考和建议。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载