中国信通院-区块链安全能力测评与分析报告(2021年)-2021.3-32页_1mb
报告摘要
区块链安全能力测评与分析报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所发布,旨在分析区块链基础设施安全能力现状,识别十大安全隐患,并提出十大必知必会安全操作,同时展望未来三年区块链基础设施安全的发展方向与建议。
主要观点
- 区块链技术因其抗篡改、透明化、分布式等特性,正成为全球科技和经济发展的重要驱动力。
- 区块链基础设施作为区块链应用的底层支撑,其安全性能直接影响区块链生态的安全性。
- 当前区块链基础设施在权限管理、密钥安全、隐私保护、智能合约安全、安全运维等方面存在诸多安全隐患。
- 行业和政府均在加快区块链基础设施建设,推动其成为公共信任基础设施。
- 安全能力的缺失和不足,如入侵检测、密钥管理、资源滥用防范等,已成为阻碍区块链应用落地的关键因素。
关键信息
区块链基础设施安全能力现状
-
权限管理
- 多数项目具备基础权限管理功能,但网络控制能力有限。
- 约18%–25%的项目在默认账户管理、账户新鲜度管理等方面表现不佳。
- 约50%的项目未对进出节点的数据流进行有效控制,存在DDoS攻击风险。
-
隐私保护
- 80%的项目仅对隐私数据进行访问控制,未进行模糊化处理。
- 90%的项目采集了个人隐私数据,但未有效保护,存在隐私暴露风险。
-
密码机制
- 国密算法使用比例高,但密钥存储和管理存在漏洞。
- 密钥明文存储情况普遍存在,仅半数项目使用专用设备存储私钥。
- 密钥更新机制缺失,存在默认账户被攻击风险。
-
共识机制
- 共识机制类型多样,但安全性论证不充分。
- 仅半数项目提供共识协议的安全性文档,且缺乏对区块链特有漏洞的定期更新。
-
智能合约安全
- 智能合约安全投入较大,但第三方审计支持率低。
- 公有链项目未提供智能合约审计功能,许可链项目中仅67%提供第三方审计。
-
安全运维
- 系统安全运维专业化、精细化程度有待提升。
- 仅75%的项目具备资源监控功能,且在异常资源使用时未能及时告警。
- 入侵检测能力不足,仅12%的项目能检测特定测试漏洞。
区块链基础设施十大安全隐患
| 排名 | 内容 | 检出比例 | 严重度 | 攻击能力 | 领域 |
|---|---|---|---|---|---|
| 1 | 区块链特有入侵检测能力弱 | 75% | ☆☆☆ | 长期 | 安全运维 |
| 2 | 密钥明文存储 | 25% | ☆☆☆ | 长期 | 密钥安全 |
| 3 | 核心运行环境采用外部隔离 | 85% | ☆☆ | 未来 | 安全运维 |
| 4 | 智能合约代码审计覆盖面不全 | 100%公有链 33%许可链 | ☆☆ | 长期 | 智能合约安全 |
| 5 | 系统访问控制和资源监控能力不足 | 25%–62% | ☆☆ | 长期 | 安全运维 |
| 6 | 隐私数据未模糊化处理 | 80% | ☆ | 长期 | 隐私保护 |
| 7 | 公有链账户可用性管理不完善 | 100%公有链 | ☆☆ | 长期 | 权限管理 |
| 8 | 密码更新管理缺失 | 18% | ☆☆ | 长期 | 权限管理 |
| 9 | 测试环境安全配置不及实际环境 | 100% | ☆ | 未来 | 安全运维 |
| 10 | 密钥存储存在敏感字段 | 38% | ☆ | 长期 | 密钥安全 |
区块链基础设施十大必知必会
| 排名 | 主要安全操作 | 目标 | 相关风险 | 领域 |
|---|---|---|---|---|
| 1 | 部署专业性全面化的恶意代码检测机制 | 提升检测能力,定期更新漏洞库 | Risk Top 1 | 安全运维 |
| 2 | 细粒度数据流访问控制 | 提升资源消耗攻击防范能力 | Risk Top 3 | 权限管理 |
| 3 | 第三方审计与内部审计结合 | 提高审计效率,降低系统安全风险 | Risk Top 1–10 | 安全运维 |
| 4 | 节点资源监控与权限管理 | 实现对可疑节点和攻击的告警 | Risk Top 5 | 安全运维 |
| 5 | 隐私数据多重保护 | 降低隐私数据泄露风险 | Risk Top 6 | 隐私保护 |
| 6 | 第三方核心密钥托管 | 降低密钥盗取风险 | Risk Top 2, 10 | 密钥安全 |
| 7 | 强化联盟链智能合约权限管理 | 控制攻击影响范围 | Risk Top 4 | 智能合约 |
| 8 | 规范密钥更新周期 | 减少密钥泄露风险 | Risk Top 8 | 密钥安全 |
| 9 | 提升第三方安全支持能力 | 打造开放式安全生态 | Risk Top 1–10 | 安全运维 |
| 10 | 消除系统敏感字段 | 降低密钥窃取攻击风险 | Risk Top 10 | 密钥安全 |
安全新方向展望
-
区块链安全即服务(Blockchain Security as a Service)
- 作为区块链安全产品服务化细分化的产物,有望成为未来三年内新生市场方向。
- 通过第三方安全服务接口,提升基础设施平台的安全能力,推动安全产品服务化发展。
-
区块链安全容器(Blockchain Security Container)
- 为区块链打造隔离化安全运行环境,填补当前专业化入侵防护产品缺失。
- 集成标准化安全能力,支持跨环境部署一致性,具备资源控制和漏洞隔离优势。
未来发展建议
-
强化安全监管
- 将区块链基础设施纳入重点监管,明确安全责任,推动“安全三同步”落实。
-
加快安全标准建设
- 推动区块链基础设施安全防护要求、部署指南、评估规范等标准出台。
-
开展安全评估评测
- 引导行业开展合规测试验证,排查安全隐患,指导安全应对措施部署。
-
鼓励安全生态发展
- 鼓励多方合作,推动智能合约漏洞挖掘、代码审计、安全监测等产品服务化、专业化发展,打造开放式安全生态。
测评概况
- 测评依据《区块链基础设施安全防护要求》《区块链基础设施安全防护检测要求》。
- 涉及6大领域,共108项安全性能指标。
- 参评项目主要分布于北京、上海、江苏、浙江、山东、福建、陕西、广东等地。
- 公有链项目占25%,许可链项目占75%。
- 测评流程包括调研问卷、技术访谈、工具实测、排查后复测,发现密钥明文存储、恶意终端入侵、默认账户未清除等安全隐患。
图表目录
- 图1 权限管理能力分析
- 图2 密码算法使用比例分析
- 图3 密钥全生命周期安全性分析
- 图4 共识协议应用情况分析
- 图5 入侵检测功能类型分析
- 图6 测评参评情况分析
- 图7 测评时间轴
表格目录
- 表1 十大安全隐患列表
- 表2 十大必知必会列表
- 表3 测评指标分布表
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载