欧美性猛交xxxx免费看_牛牛在线视频国产免费_天堂草原电视剧在线观看免费_国产粉嫩高清在线观看_国产欧美日本亚洲精品一5区

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

區(qū)塊鏈的安全應(yīng)該如何保證?連WIFI賬號(hào)會(huì)不會(huì)被盜

Wildesbeast ? 來(lái)源:今日頭條 ? 作者:新一代信息技術(shù)研 ? 2020-01-25 11:57 ? 次閱讀

在移動(dòng)互聯(lián)網(wǎng)時(shí)代,我們?cè)谑褂门c區(qū)塊鏈、數(shù)字資產(chǎn)相關(guān)的服務(wù)時(shí),常常使用移動(dòng)客戶端。比如通過(guò)一個(gè)交易所App,或者錢包App進(jìn)行數(shù)字資產(chǎn)的交易、轉(zhuǎn)賬,當(dāng)然,期間必然要經(jīng)過(guò)網(wǎng)絡(luò),而正是這個(gè)過(guò)程中存在這不可忽視的安全問(wèn)題。

連接WIFI竟然會(huì)“丟幣”?

那么,當(dāng)你要做聯(lián)網(wǎng)操作的時(shí)候,你的第一個(gè)動(dòng)作是什么?或許不少人的選擇是找一個(gè)WIFI連上,除了家里和公司,就是在機(jī)場(chǎng)、咖啡館、餐館等公共場(chǎng)合,相關(guān)WIFI接入已經(jīng)非常方便,你需要做的只是通過(guò)手機(jī)做個(gè)驗(yàn)證碼的確認(rèn)。

而對(duì)于一家公司來(lái)說(shuō),WIFI更是標(biāo)配,但是,如果你是一家提供數(shù)字資產(chǎn)服務(wù)的公司,你可曾留意公司W(wǎng)IFI布置上的門道?如果一個(gè)客戶前來(lái)拜訪等待的時(shí)候,向前臺(tái)詢問(wèn)連接WIFI,是不是也會(huì)配合幫助客戶連上?

事實(shí)上,在上述場(chǎng)景中,都可能將用戶、公司的數(shù)字資產(chǎn)安全置于一種危險(xiǎn)的境地,特別基于當(dāng)前很多區(qū)塊鏈行業(yè)App本身的安全缺陷更放大了這種危險(xiǎn)。北京鏈安的安全工程師們?cè)谌粘pp安全滲透測(cè)試和安全審計(jì)過(guò)程中發(fā)現(xiàn)經(jīng)常會(huì)有交易所和錢包App在網(wǎng)絡(luò)傳輸與服務(wù)器交互時(shí)存在安全隱患,包括使用不安全的 HTTP 協(xié)議傳輸數(shù)據(jù)和使用 HTTPS 協(xié)議時(shí)客戶端未校驗(yàn)證書的正確性導(dǎo)致黑客可通過(guò)中間人攻擊監(jiān)聽客戶端 App 的傳輸數(shù)據(jù)并對(duì)其進(jìn)行解密,從而造成敏感信息泄露的隱患,如果這些信息包括密碼、密鑰,后果將非常嚴(yán)重。

這是怎么回事呢?為何連接一下WIFI還可能“丟幣”,接下來(lái),就為大家介紹這里面的門道。

什么是“中間人攻擊”?

造成這種威脅的攻擊手段即中間人攻擊,中間人攻擊(Man-in-the-middle Attack 縮寫:MITM)在密碼學(xué)和計(jì)算機(jī)安全領(lǐng)域中是指攻擊者與通訊的兩端分別創(chuàng)建獨(dú)立的聯(lián)系,并交換其所收到的數(shù)據(jù),使通訊的兩端認(rèn)為他們正在通過(guò)一個(gè)私密的連接與對(duì)方直接對(duì)話,但事實(shí)上整個(gè)會(huì)話都被攻擊者完全控制。

在中間人攻擊中,攻擊者可以攔截通訊雙方的通話并插入新的內(nèi)容,也就是說(shuō)你以為正通過(guò)正常的網(wǎng)絡(luò)與諸如交易所App的服務(wù)器進(jìn)行通訊,結(jié)果其實(shí)中間已經(jīng)有人放了個(gè)“漁網(wǎng)”,中途會(huì)攔截你傳輸?shù)膱?bào)文,他可能只是看看里面的內(nèi)容讓其正常通訊,甚至可能直接干涉這個(gè)過(guò)程。

為了成為中間人,攻擊者不但要能同時(shí)和服務(wù)器與客戶端通信,還要介入到服務(wù)器和客戶端的通信鏈路之中,將服務(wù)器的數(shù)據(jù)轉(zhuǎn)發(fā)給客戶端,將客戶端的數(shù)據(jù)轉(zhuǎn)發(fā)給服務(wù)器。實(shí)現(xiàn)這樣目的的手段有很多種,比較常見的有 DNS 劫持和局域網(wǎng) ARP 欺騙。

上面我們提及的WIFI連接場(chǎng)景就可能被黑客通過(guò)局域網(wǎng) ARP 欺騙造成中間人攻擊。

所謂APR欺騙即攻擊者首先連上WIFI,將自己置于與受害者設(shè)備同樣的局域網(wǎng)絡(luò)中,然后通過(guò)一些黑客工具使得其它設(shè)備將攻擊者當(dāng)做網(wǎng)關(guān)從而前來(lái)連接,這樣受害者設(shè)備的任何網(wǎng)絡(luò)通訊流量都將經(jīng)過(guò)攻擊者,被其截獲。

以上圖片就是我們的測(cè)試,一款交易所App遭到中間人攻擊,其報(bào)文信息被攻擊者截獲,其中甚至包括用戶的密碼信息。

“中間人攻擊”的危害有哪些?

在以上過(guò)程中,如果這些App本身做了一定的安全防護(hù),比如數(shù)據(jù)的高強(qiáng)度加密,那么還能提高攻擊者進(jìn)一步作惡的成本。但是,正如我們此前介紹的,區(qū)塊鏈領(lǐng)域的App在這方面的安全工作做的還很不夠,弱加密,甚至就不加密明文傳輸?shù)那闆r時(shí)有發(fā)生,而在涉及敏感信息的操作上,依然有一些區(qū)塊鏈App沒(méi)有采用安全度更高的HTTPS協(xié)議。

那么,作為一家涉及數(shù)字貨幣服務(wù)的公司,中間人攻擊又可能造成怎樣的危害呢?如上所述,如果你的局域網(wǎng)沒(méi)有進(jìn)行相應(yīng)的安全配置,沒(méi)有將辦公網(wǎng)絡(luò)與訪客網(wǎng)絡(luò)進(jìn)行隔離,那么黑客就可能通過(guò)你的WIFI入侵,進(jìn)行中間人攻擊,獲取你內(nèi)網(wǎng)環(huán)境下涉及業(yè)務(wù)的一系列敏感信息,進(jìn)而不斷提升攻擊者在內(nèi)網(wǎng)的權(quán)限,甚至可能直接接觸你存儲(chǔ)的數(shù)字資產(chǎn)并將其竊取。

是的,以上過(guò)程其實(shí)就是所謂的APT攻擊,APT攻擊的一大特點(diǎn)就是目標(biāo)針對(duì)性很強(qiáng),攻擊者往往會(huì)做一些前期準(zhǔn)備工作,擬定了攻擊目標(biāo),并通過(guò)技術(shù),甚至社會(huì)工程學(xué)手段侵入內(nèi)部系統(tǒng)。而侵入內(nèi)部系統(tǒng)的手段也不一定需要“內(nèi)鬼”里應(yīng)外合,向客服發(fā)一封誤導(dǎo)其點(diǎn)開附件運(yùn)行木馬代碼的郵件就是常用套路,而通過(guò)辦公環(huán)境網(wǎng)絡(luò)漏洞進(jìn)入被攻擊目標(biāo)內(nèi)網(wǎng)也是一個(gè)重要的切入點(diǎn)。

總結(jié)一下,中間人攻擊就是一種攻擊者欺騙網(wǎng)絡(luò)使用者將其當(dāng)作網(wǎng)絡(luò)連接通道,進(jìn)而截獲受害者通訊信息的操作,而一旦獲得了這些信息,攻擊者可以進(jìn)一步解析和破解,進(jìn)而可能獲得用戶的密碼、密鑰,甚至干涉后續(xù)過(guò)程,試想一下如果攻擊者將一個(gè)客戶端向服務(wù)器發(fā)起的比特幣轉(zhuǎn)賬申請(qǐng)截獲,進(jìn)而修改接收地址,將會(huì)給受害者帶來(lái)多么直接的經(jīng)濟(jì)損失?

“中間人攻擊”怎么防?

那么,對(duì)于中間人攻擊,該如何防范呢?在這里,對(duì)三類角色提出了防范建議。

1. 區(qū)塊鏈App的用戶:執(zhí)行一些敏感操作的時(shí)候,請(qǐng)謹(jǐn)慎連接公共WIFI網(wǎng)絡(luò)。

2. 區(qū)塊鏈App的開發(fā)者:請(qǐng)?jiān)诳蛻舳藨?yīng)使用HTTPS協(xié)議傳輸網(wǎng)絡(luò)數(shù)據(jù),并在客戶端中校驗(yàn)SSL證書的正確性,防止信任偽造證書。

3. 區(qū)塊鏈業(yè)務(wù)涉及的公司機(jī)構(gòu):做好內(nèi)網(wǎng)安全防御,為訪客設(shè)立 Guest 賬號(hào)和權(quán)限,或進(jìn)行訪客網(wǎng)絡(luò)隔離來(lái)避免APT攻擊。對(duì)于辦公環(huán)境的WIFI設(shè)置強(qiáng)類型密碼,同時(shí)禁用 WIFI WPS 功能。

以上例子中,我們主要提及的是數(shù)字資產(chǎn)這樣的經(jīng)濟(jì)價(jià)值更容易直接衡量的場(chǎng)景,事實(shí)上,隨著區(qū)塊鏈技術(shù)應(yīng)用到更多行業(yè),更多敏感數(shù)據(jù)上鏈并在一些業(yè)務(wù)中與App通訊,而在諸如企業(yè)的私有鏈、聯(lián)盟鏈場(chǎng)景中,更是會(huì)大量涉及基于內(nèi)網(wǎng)環(huán)境的敏感信息傳輸,在這樣的情況下,中間人攻擊將是破壞區(qū)塊鏈價(jià)值的重大隱患,需要我們?cè)谶M(jìn)行相關(guān)系統(tǒng)的開發(fā)和部署中重點(diǎn)防范。

責(zé)任編輯 LK

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • WIFI
    +關(guān)注

    關(guān)注

    81

    文章

    5310

    瀏覽量

    204965
  • 區(qū)塊鏈
    +關(guān)注

    關(guān)注

    111

    文章

    15563

    瀏覽量

    106773
  • 比特幣
    +關(guān)注

    關(guān)注

    57

    文章

    7006

    瀏覽量

    141356
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    什么是區(qū)塊 區(qū)塊有什么用

    與存儲(chǔ)數(shù)據(jù)、利用分布式節(jié)點(diǎn)共識(shí)算法來(lái)生成和更新數(shù)據(jù)、利用密碼學(xué)的方式保證數(shù)據(jù)傳輸和訪問(wèn)的安全、利用由自動(dòng)化腳本代碼組成的智能合約來(lái)編程和操作數(shù)據(jù)的一種全新的分布式基礎(chǔ)架構(gòu)與計(jì)算范式。 簡(jiǎn)單地說(shuō),區(qū)塊
    發(fā)表于 03-26 11:31

    SHA在區(qū)塊中的應(yīng)用

    出現(xiàn)兩條一樣的數(shù)據(jù),而SHA256極低的碰撞概率正好能夠保證這一點(diǎn)。每個(gè)區(qū)塊的Hash之都是唯一的正好可以用來(lái)標(biāo)識(shí)該區(qū)塊。其次,區(qū)塊
    發(fā)表于 03-30 22:20

    區(qū)塊不是泡沫 馬云或?qū)?chuàng)造新的神話

    安全問(wèn)題時(shí),阿里巴巴就做研究,我們有最多區(qū)塊技術(shù)的專利。我們有幾萬(wàn)億交易額,沒(méi)有安全保證是要死人的。區(qū)
    發(fā)表于 05-18 18:10

    區(qū)塊行業(yè)發(fā)展,金融領(lǐng)域應(yīng)用方向?

    的分布式賬本。廣義來(lái)講,區(qū)塊技術(shù)是利用塊鏈?zhǔn)綌?shù)據(jù)結(jié)構(gòu)來(lái)驗(yàn)證存儲(chǔ)數(shù)據(jù)、利用密碼學(xué)的方式保證數(shù)據(jù)傳輸和訪問(wèn)的安全區(qū)塊
    發(fā)表于 08-06 17:34

    區(qū)塊將改革供應(yīng)

    保證。1) 用戶身份數(shù)據(jù)上:用戶將自己的數(shù)據(jù)加密上傳到區(qū)塊上,通過(guò)索引進(jìn)行查看2) 唯一數(shù)據(jù)私鑰:用戶將自己的數(shù)據(jù)加密上傳到區(qū)塊
    發(fā)表于 08-08 11:11

    看好區(qū)塊的原因

    重要的特質(zhì)(分布式賬本、智能合約、非中心化)是改變這些最大的因素,保護(hù)我們的信息不會(huì)被篡改,信息與價(jià)值減緩的時(shí)候同步,大大提高了人們的安全感,確保價(jià)值無(wú)損。區(qū)塊技術(shù)將會(huì)使我們傳遞價(jià)值
    發(fā)表于 08-31 10:03

    區(qū)塊技術(shù)開發(fā)公司談區(qū)塊賺錢滿足人哪些需求

    在日常生活中需要什么?  第一,利益保護(hù)需求  我們知道的區(qū)塊是賺錢的,它所使用的整個(gè)系統(tǒng)是非常安全的。因?yàn)槊總€(gè)人都會(huì)建立自己的制度來(lái)最大化自己的利益。當(dāng)我們?cè)?b class='flag-5'>區(qū)塊
    發(fā)表于 11-19 17:14

    區(qū)塊軟件開發(fā)公司談未來(lái)區(qū)塊的主要應(yīng)用方向

    `  廣義地說(shuō),區(qū)塊應(yīng)用技術(shù)采用區(qū)塊數(shù)據(jù)結(jié)構(gòu)來(lái)驗(yàn)證存儲(chǔ)的數(shù)據(jù),采用分布式節(jié)點(diǎn)一致性算法來(lái)生成和更新數(shù)據(jù),獨(dú)特的區(qū)塊
    發(fā)表于 11-22 16:54

    區(qū)塊對(duì)我們的生活有什么影響

    。交易是不受控制的,對(duì)公眾的關(guān)注是開放的,保證了從租賃協(xié)議到國(guó)家選舉的一切都是公平和公正的。醫(yī)療保健區(qū)塊有可能改善醫(yī)療服務(wù)的獲取和效率。通過(guò)允許醫(yī)療保健提供者之間安全地共享病人記錄,
    發(fā)表于 07-10 04:20

    物聯(lián)網(wǎng)安全技術(shù)提高區(qū)塊應(yīng)用數(shù)據(jù)的可信度

    支持企業(yè)級(jí)區(qū)塊(HyperLedger Fabric和Enterprise Ethereum)賬號(hào)和密鑰在IoT設(shè)備本地安全模塊(Link TEE等)中的全生命周期管理以及
    發(fā)表于 11-07 16:34

    區(qū)塊分成兩部分, 一個(gè)是區(qū)塊,一個(gè)是

    按照時(shí)間順序串聯(lián)起來(lái)的事件,它使用協(xié)議規(guī)定的密碼機(jī)制進(jìn)行了認(rèn)證,保證不會(huì)被篡改和偽造。1.區(qū)塊結(jié)構(gòu)區(qū)塊是使用密碼學(xué)方法產(chǎn)生的數(shù)據(jù)塊,數(shù)據(jù)以
    發(fā)表于 03-20 08:55

    區(qū)塊——?jiǎng)?chuàng)新顛覆銀行業(yè)

    ,所有交易記錄、歷史數(shù)據(jù)等都分布式存儲(chǔ)并透明可查,以密碼加密協(xié)議的方式保障其不會(huì)被非法篡改,保證了一切數(shù)據(jù)的遺失和改動(dòng)。第三,區(qū)塊分布式記賬方法可以建立強(qiáng)力的信任關(guān)系,為中小企業(yè)提供
    發(fā)表于 03-20 14:06

    請(qǐng)問(wèn)區(qū)塊是如何保證機(jī)器人不說(shuō)臟話的?

    請(qǐng)問(wèn)區(qū)塊是如何保證機(jī)器人不說(shuō)臟話的?
    發(fā)表于 06-15 08:18

    什么是區(qū)塊?區(qū)塊都有哪些應(yīng)用?

    什么是區(qū)塊?區(qū)塊未來(lái)的應(yīng)用前景怎樣?
    發(fā)表于 06-28 09:20

    基于區(qū)塊的物聯(lián)網(wǎng)

    ,未來(lái)如何打造差異化競(jìng)爭(zhēng)之路?利用物聯(lián)網(wǎng)終端設(shè)備安全可信執(zhí)行環(huán)境,可以將物聯(lián)網(wǎng)設(shè)備可信上,從而解決物聯(lián)網(wǎng)終端身份確認(rèn)與數(shù)據(jù)確權(quán)的問(wèn)題,保證上數(shù)據(jù)與應(yīng)用場(chǎng)景深度綁定。
    發(fā)表于 07-22 06:25