0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开发运营一个安全的加密数字资产钱包的安全风险

区块链船长 来源:互联网 作者:佚名 2018-06-20 10:31 次阅读

一个安全的加密数字资产钱包开发(+V信ruiec2723,在安全技术上需要进行全方面的考核和设计,避免私钥/助记词被盗窃或丢失。目前有以下几个安全风险:

1)运行环境的安全风险

加密数字资产钱包最核心的文件——私钥/助记词是存储在终端设备上的,无论是 PC 端还是移动端,终端设备如果出现不安全的现象,对于私钥/助记词来说是有非常高的安全风险的。

一个安全的数字钱包,在设计之初就避免因为运行环境而导致的私钥/助记词存在被盗可能。

终端上运行环境的安全问题主要包括病毒软件、操作系统漏洞和硬件漏洞。

2)网络传输的安全风险

安全的数字钱包需要能够对终端里面全部的数字证书的合法性进行扫描、对网络传输过程中的代理设置进行检查并能够保障基础的网络通讯环境的安全性。

在数字钱包的开发中,在网络传输层面是否使用双向校验的方式进行通讯验证也是衡量一个数字钱包应用安全性的重要评判标准。

3)文件存储方式的安全风险

对于数字钱包的私钥/助记词,终端设备的存储方式也是需要在安全性设计上加以注意的。私钥/助记词文件存放目录的访问权限、私钥/助记词存储的形式和加密算法设计都需要通过严密设计。

在对多款主流数字钱包进行安全性分析时,我们发现即使是知名的数字钱包,在私钥/助记词的存储上也是比较随意的。既有明文存储的,也有虽然是加密存储但是解密的密钥却是在代码里面固定写死的,起不到任何的安全防御作用。

4)应用自身的安全风险应用自身的安全风险

主要集中在应用安装包自身的安全防御上。

应用安装包是否具备抗篡改能力是非常核心的技术能力。

另外,应用运行过程中的内存安全、反调试能力、私钥/助记词使用的生命周期管理、调试日志的安全性、开发流程的安全等方面也是需要去设计增强的。

5)数据备份的安全风险

如果移动应用能够被备份出来,就可以使用计算性能更加强大的机器对私钥/助记词进行暴力破解。举例来说,如果 android:allowBackup 属性设置为允许备份,那么就可以利用系统的备份机制对应用的数据文件进行备份,而加密数字资产的私钥/助记词也就被备份到外部介质了,这就从另外一个方向打破了操作系统的安全边界设计。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 区块链
    +关注

    关注

    110

    文章

    15554

    浏览量

    104757
收藏 人收藏

    评论

    相关推荐

    艾体宝观察 | 2024,如何开展网络安全风险分析

    网络安全控制措施,以及评估这些控制措施的有效性,并根据需要进行调整。此过程有助于保护公司的数据、信息和资产,预防网络攻击,并保障公司在日益互联的数字领域中的安全和弹性。
    的头像 发表于 04-22 14:15 83次阅读

    航芯防护组合拳「MCU+安全」,让数字资产加倍安全

    在这个万物互联的时代,数据安全的“飓风”正在袭来。随着集成电路的广泛应用,安全问题也日益凸显。从芯片漏洞到硬件攻击,这些问题都给集成电路的应用带来了严峻的挑战。一旦安全防线被突破,智能设备的
    的头像 发表于 03-05 08:26 168次阅读
    航芯防护组合拳「MCU+<b class='flag-5'>安全</b>」,让<b class='flag-5'>数字</b><b class='flag-5'>资产</b>加倍<b class='flag-5'>安全</b>!

    LabVIEW开发地铁运行安全监控系统

    记录和安全管理方面的强大功能,确保了地铁系统在极端天气条件下的安全运行。 这是LabVIEW的功能介绍,更多的使用方法与开发案例,欢迎登
    发表于 12-16 21:06

    化工安全管理平台:安全可视化一张图、风险分级管控、重大危险源实时监管

    赛摩博晟化工安全生产智能化管控平台,通过信息化及大数据技术,实现化工安全监管模式向智能化、数字化转型,赋能化工安全监管,提升监管效能,实现可人工干预调整的企业
    的头像 发表于 11-15 15:59 659次阅读
    化工<b class='flag-5'>安全</b>管理平台:<b class='flag-5'>安全</b>可视化一张图、<b class='flag-5'>风险</b>分级管控、重大危险源实时监管

    信息安全加密,国产金融工控机赋能信创产业发展

    员访问和窃取,保护企业和用户的隐私和财务安全。 此外,信息加密还能够消除数据泄露风险,增强用户信任,满足合规性要求等,为数字创意产业打下了坚实的安全
    的头像 发表于 10-10 14:05 212次阅读

    基本安全 Basic Safety 与 基本性能 essential performance

    基本性能识别以及需要怎么做,虽然有定义,在标准实施过程中,却直存在困难。这样的困难在于涉及到临床功能,就远大于基本安全相关的危害种类;二
    发表于 10-08 09:07

    国内首创!通过SDK集成PUF,“芯片指纹”打造MCU高安全芯片

    近期,中国移动旗下芯昇科技有限公司新推出款高安全MCU芯片——CM32Sxx系列,通过使用帕孚信息科技有限公司SoftPUF开发工具包,在芯片中集成物理不可克隆功能(PUF),利用PUF技术提取
    发表于 09-06 09:44

    NuMicro M2351系列微控制器的安全特色与应用

    (Certificate Authority) 数据,系统日志等。此外,M2351SF 在微控制器和安全闪存之间使用独特的绑定方法以及内部连接通过加密的 SPI 界面来确保微控制器数字资产
    发表于 08-28 06:24

    ISP保护固件的刻录安全

    安全,这时候就会将传输的通讯进行加密,以保护其中的固件,这相当于建立安全通道,来进行ISP的传输与刻录的动作。 以新唐科技的M2351
    发表于 08-21 08:12

    安全风险分析-Arm A配置文件的Arm固件框架

    建模提供了系统化的过程来识别攻击者感兴趣的资产、其配置文件、攻击者可以利用的系统漏洞以及减轻这些攻击的对策。威胁模型是使用英语保护配置文件风格的方法创建的,无论工程师的安全知识或专
    发表于 08-09 07:26

    基于分级安全的OpenHarmony架构设计

    典型的数据泄密和控制失控的风险,OpenHarmony选择了分级安全的架构设计。分级安全架构要解决两最核心的问题:是数据防泄露,必须从
    发表于 08-04 10:39

    ARMv8系统中的安全

    安全扩展模型允许系统开发人员对设备硬件进行分区软件资源,以便它们存在于安全子系统的安全世界中,或者存在于其他切都是正常的。正确的系统设计可
    发表于 08-02 18:10

    风险OT 和 IT网络安全之间的共同点

    的。 首先,资产清单提供了可见性,因此您知道自己拥有什么、它在哪里以及它做什么。虽然准确的资产清单对任何网络安全计划都至关重要,但这仅仅是个开始。问题仍然存在,“我如何处理资产信息?我
    的头像 发表于 06-28 10:12 365次阅读

    无线局域网(WLAN)安全

    对通信数据的加密处理。这种技术的缺点在于密码容易传播,且所有人使用相同的密码,容易造成无法追溯或者“好人办坏事”的情况。这种方案类似于所有访客,使用同张卡进入同一个大门。   (3)基于数字
    发表于 05-17 17:06

    网络生物安全风险——国家安全和生物经济的潜在威胁

    传统网络安全与生物安全领域的风险相互叠加、渗透,形成新的网络生物安全风险。随着生物学数字化和生物
    的头像 发表于 05-05 09:50 791次阅读
    网络生物<b class='flag-5'>安全</b><b class='flag-5'>风险</b>——国家<b class='flag-5'>安全</b>和生物经济的潜在威胁