信通院-《区块链安全白皮书-技术应用篇》2018-2018.9-70页-3mb
报告摘要
区块链安全白皮书(技术应用篇)总结
核心内容
《区块链安全白皮书(技术应用篇)》由中国信息通信研究院和中国通信标准化协会牵头,联合多家企业和机构共同编制,旨在从网络安全角度审视区块链技术的发展和应用现状,分析其分层架构及安全风险,并提出促进区块链安全应用的建议。白皮书涵盖全球与我国区块链发展情况、技术应用架构、安全风险分析、风险应对框架及安全应用建议等内容。
主要观点
全球发展情况
- 区块链技术生态已基本成型,网络安全应用开始落地。
- 区块链安全问题逐渐显现,引发各界关注。
- 各国持续推动区块链安全标准化,以促进其安全发展。
我国发展应用
- 我国区块链技术生态与国外基本一致,但安全服务类项目占比偏低。
- 国家政策逐步聚焦区块链技术发展与应用落地,安全指导初见雏形。
- 我国加快区块链安全标准布局,强化技术风险防范。
关键信息
区块链技术应用分层架构
- 存储层[S]:存储上层应用所需及产生的数据文件,采用分布式存储方式,存在基础设施安全风险、网络攻击威胁、数据丢失和泄露等问题。
- 协议层[P]:构建分布式、去信任的共识网络,存在协议漏洞、流量攻击、恶意节点等安全风险。
- 扩展层[E]:作为区块链应用方向延伸的支撑平台,主要以智能合约形式存在,存在合约开发漏洞和合约运行安全问题。
- 应用层[A]:直接面向用户,涉及多种行业应用,存在私钥管理安全、账户窃取、应用软件漏洞、DDoS攻击、环境漏洞等传统安全隐患。
安全风险应对框架
- 安全开发:规范开发流程和工具,降低安全风险引入几率。
- 代码审计:通过静态和动态代码分析,识别安全缺陷和漏洞。
- 安全评估和测试:对技术架构、应用场景和攻击模式进行评估,及时发现和应对安全问题。
- 安全配置:实施最小特权原则,限制不必要的服务和权限。
- 输入校验:对输入数据进行合法性校验,降低恶意代码执行风险。
- 加密存储/传输:采用加密方式保护数据,防止数据泄露和篡改。
- 节点/数据安全验证:对节点和数据进行安全验证,防止恶意节点攻击。
- 身份认证和权限管理:加强用户和节点身份认证,控制访问权限。
- 流量清洗:实时监控和清洗异常流量,防止DDoS攻击。
- 安全防护产品/服务:部署防火墙、入侵检测、WAF等,提升整体安全性。
安全应用建议
- 强化应用领域引导:鼓励“区块链+网络安全”模式,推动自主可控开发。
- 创新监管手段:探索“沙盒监管”、“穿透监管”等新型监管方式。
- 强化技术风险研究:持续研究各层安全风险,提升风险应对技术能力。
- 加强网络犯罪防范:促进国际合作,提高对区块链网络犯罪的防范和治理能力。
附录内容概览
附录1:区块链技术核心机制的典型攻击
- 共识机制攻击:包括分叉攻击、女巫攻击、贿赂攻击、预计算攻击等。
- 地址不具名机制挑战:导致攻击者身份难以追溯,影响网络安全溯源。
- 分布式存储机制扩大威胁面:攻击者可从多个节点获取数据,增加攻击难度和持续性。
- 密码学机制固有风险:私钥管理不当、算法后门、量子计算破解等。
附录2:国外区块链网络安全实践
- 基础设施安全:IBM等提供“安全区块链云环境”服务。
- 攻击应对:英国电信、Chainalysis等开发区块链攻击检测系统。
- 业务追溯:Guardtime等用于关键基础设施的安全监测。
- 安全认证:Xage、英国马恩岛政府等构建基于区块链的身份认证系统。
- 安全域名:Blockstack、Nebulis等实现去中心化域名管理。
- 信任基础设施建立:CertCoin、Pomcor等基于区块链的PKI系统。
- 安全通信:Startup Filament、Obsidian等保护通信内容。
- 数据安全存储:Gem、埃森哲等提供数据存储和访问控制解决方案。
附录3:我国企业区块链安全实践
- 中国移动研究院:基于区块链管理PKI数字证书,提升证书配置效率和安全性。
- 360:推出EOSIO-BP节点和钱包APP安全审核方案。
- 腾讯:探索区块链在安全领域的应用与应对。
- 平安科技:基于国产密码的联盟链实践。
- 观安:区块链移动用户数据资产安全管理。
- 京东:区块链防伪追溯平台。
附录4:区块链安全监管技术平台
涵盖区块链安全监测、监管技术平台建设等内容,强调技术与监管结合,提升监管能力。
结论
区块链技术虽具有去中心化、防篡改、匿名性等优势,但也面临诸多安全风险,如协议层漏洞、智能合约缺陷、数据存储与传输安全等。各国在政策、标准、技术等方面积极应对,我国亦在加快安全标准化和监管平台建设。未来,区块链安全发展需多方协同,包括技术完善、标准制定、监管创新和国际合作,以确保其安全、有序、健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载