只需一步,快速开始
该用户从未签到
31
95
注册会员
Blue:之前我一直从事技术工作,06年毕业后开始做技术相关研发。那时候人们普遍认为网络从业者存在一个天花板,安全只是一个辅助,并没有很好的就业和发展环境,比如在百度做安全架构师,不可能升到CTO这样的岗位,安全依然是个小众领域。后来我来到北京见到乌云负责人,因此我们就想是不是能够独立出来做一个平台,把白帽子能量聚集起来,给到相关的从业者比较好的突破天花板的机会。 机缘巧合做了一个漏洞报告平台,白帽黑客可以提交漏洞到这个平台然后获得一定奖励,并且提高自己的行业知名度。一两年之后平台已经在行业有非常高的声誉,也间接提升了我们安全从业者的薪资待遇和行业地位,也避免了和企业之间的问题。北京创业结束之后来了杭州,给民生银行以及其他的一些比较大的项目做安全的服务。就是这样一个过程。
Blue:首先我对区块链比较感兴趣,但这个行业如果不进入其中的一家公司,更多是游离在外面,比如我只给一个公司做安全防护,无法接触到核心技术相关的业务,这样就很难提升自身的认知和技术水平。 其次理念上比较认同,去中心化钱包的出发点是区块链上每个人负责各自的资产,而交易所是中心化的,但是从理念上来说,大家的资产安全应当自己能够完全掌控。因此总体来说,第一区块链的领域我比较认可,第二从这个领域也可以第一时间接触到用户,能够从最近的层次做相关的防护工作。从钱包的代码层面去做用户,并且教育用户理解钱包是最根本和贴切的。
Blue:黑客会对服务器进行扫描探测,以及一些DDos攻击,这方面已经做了相关的架构工作来防护这些问题; 另一方面是很多人冒充imToken官方去钓鱼用户,这是目前我们遇到的两方面比较常见的安全上的问题。
Blue:分几部分,第一个层面是客户端和后面云端的安全审计和防护;第二个层面是用户层面,提高用户自身的安全意识是比较重要的。 需要特别强调的用户层面要注意的几点,绝对不要向任何人泄露自己的私钥;第二就是不要盲目参与投资项目,天上没有掉馅饼;另外的就是一些日常的安全规范。
Blue: 区块链尽管已经存在很长时间,但他在安全方面还是在起步阶段,相当于在裸奔。区块链是一个去中心化的平台,智能合约等各类代码其实都是面向大众公开的,黑客就非常容易看你的源码,然后找到相关漏洞。在此之前各个服务器上运行的代码都是不可见的,可以说是一个黑盒子,黑客想要进行攻击只能不断的去尝试去测试,这个时候很难发现问题,但是区块链行业不一样,全都是公共的开放平台,智能合约放在平台上,这都是完全对外可见的,一旦有问题非常容易暴露。 而且大部分运营开发者都是刚刚进入行业,从业经验不足会更多的暴露相关安全问题。不管是之前的所谓古典互联网时代的安全问题,还是基于区块链的特有的比如智能合约上的安全问题都会比较频繁的暴露出来,这是目前的现状。 总体评价就是区块链安全处在初级阶段,防护能力较弱,还需要一个成长的过程。
Blue:因为区块链的安全漏洞与用户资产直接相关,其他行业可能是获取数据,比如用户的一些使用习惯和隐私等,获取了这些数据不会有直接的危害;而区块链相关的漏洞可能是拿到了用户的账户和私钥,可以直接把地址里面的资产全部拿走,因此黑客当然非常关注。
Blue:百分之百的安全是不存在的。区块链行业,交易所被盗和丢币事件时有发生,无法真正避免。比如前段时间比较受关注的某知名交易所受到黑客攻击这个事件,首先作为全球数一数二的交易所肯定会受到很多攻击,他们当时事后的风控处理也是比较得当的,至少黑客在该交易所没有得到好处,当然如果黑客通过其他的金融手段,比如影响了行情获得好处这是另一方面。 因此区块链的安全防护可能是多维的,不是单纯的防护自身的服务器这么简单,还涉及到如用户手机应用自身的防护,以及对安全事件的提醒和用户安全意识的提高。安全生态的构建是一个长期的过程。
Blue:这是一个关于“选择”的话题。前两年的时候,比如企业开展一个活动,提一个漏洞奖励三万块钱,但是假设说这是个电商的软件,他这个漏洞放到黑市上去卖可能有几百万。那我自己来说,第一提交到平台上对我而言是一个比较好的成长和提升,有了行业积累,隐性的东西我们得到的会更多,认同感和荣誉感远远比这几百万价值大。 当然也有黑客会做出相反的选择,这很正常,当100万和3万放在一起来比较衡量,天平肯定是不平衡的。但是有平台,有整个行业,带来的隐性价值,让他意识到3背后的远远比100更多。 就比如现在黑客发现了一个智能合约的漏洞他上报了,第一时间不能想去打击,而是给到曝光和更好的行业地位。这是整个生态的问题。因此确实需要给白帽子更多的尊重,有更多的正面引导,这样才能形成正向循环。
201804200302125012.png; filename*=utf-8 201804200302125012.png (618.42 KB, 下载次数: 161)
下载附件
20180420110059
2018-4-20 13:54 上传
201804200238427791.png; filename*=utf-8 201804200238427791.png (125.63 KB, 下载次数: 155)
1
201804200238356703.png; filename*=utf-8 201804200238356703.png (112.02 KB, 下载次数: 135)
2
201804200239225167.png; filename*=utf-8 201804200239225167.png (103.39 KB, 下载次数: 135)
3
201804200240385664.png; filename*=utf-8 201804200240385664.png (65.63 KB, 下载次数: 128)
4
本版积分规则 发表回复 回帖后跳转到最后一页