0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开发运营一个安全的加密数字资产钱包的安全风险

区块链船长 来源:互联网 作者:佚名 2018-06-20 10:31 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

一个安全的加密数字资产钱包开发(+V信ruiec2723,在安全技术上需要进行全方面的考核和设计,避免私钥/助记词被盗窃或丢失。目前有以下几个安全风险:

1)运行环境的安全风险

加密数字资产钱包最核心的文件——私钥/助记词是存储在终端设备上的,无论是 PC 端还是移动端,终端设备如果出现不安全的现象,对于私钥/助记词来说是有非常高的安全风险的。

一个安全的数字钱包,在设计之初就避免因为运行环境而导致的私钥/助记词存在被盗可能。

终端上运行环境的安全问题主要包括病毒软件、操作系统漏洞和硬件漏洞。

2)网络传输的安全风险

安全的数字钱包需要能够对终端里面全部的数字证书的合法性进行扫描、对网络传输过程中的代理设置进行检查并能够保障基础的网络通讯环境的安全性。

在数字钱包的开发中,在网络传输层面是否使用双向校验的方式进行通讯验证也是衡量一个数字钱包应用安全性的重要评判标准。

3)文件存储方式的安全风险

对于数字钱包的私钥/助记词,终端设备的存储方式也是需要在安全性设计上加以注意的。私钥/助记词文件存放目录的访问权限、私钥/助记词存储的形式和加密算法设计都需要通过严密设计。

在对多款主流数字钱包进行安全性分析时,我们发现即使是知名的数字钱包,在私钥/助记词的存储上也是比较随意的。既有明文存储的,也有虽然是加密存储但是解密的密钥却是在代码里面固定写死的,起不到任何的安全防御作用。

4)应用自身的安全风险应用自身的安全风险

主要集中在应用安装包自身的安全防御上。

应用安装包是否具备抗篡改能力是非常核心的技术能力。

另外,应用运行过程中的内存安全、反调试能力、私钥/助记词使用的生命周期管理、调试日志的安全性、开发流程的安全等方面也是需要去设计增强的。

5)数据备份的安全风险

如果移动应用能够被备份出来,就可以使用计算性能更加强大的机器对私钥/助记词进行暴力破解。举例来说,如果 android:allowBackup 属性设置为允许备份,那么就可以利用系统的备份机制对应用的数据文件进行备份,而加密数字资产的私钥/助记词也就被备份到外部介质了,这就从另外一个方向打破了操作系统的安全边界设计。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 区块链
    +关注

    关注

    112

    文章

    15574

    浏览量

    110489
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    碎片化网络安全监管正增加移动运营商成本与风险

    GSMA今日发布重大独立研究报告《网络安全监管对移动运营商的影响》,显示移动运营商每年在核心网络安全活动上的支出已达150至190亿美元,预计到2030年这
    的头像 发表于 12-05 15:49 36次阅读

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    ” 机制:密钥生成、存储、使用均在加密引擎内部完成,支持真随机数发生器(TRNG)硬件生成密钥,避免软件生成的伪随机数存在的可预测性风险。密钥存储于芯片内置的安全熔丝(eFuse)或加密
    发表于 11-17 06:47

    芯源半导体安全芯片技术原理

    才能被加载运行。这机制可以防止恶意固件被植入设备,确保设备从启动阶段就处于安全状态。安全启动过程中,采用数字签名技术,通过验证固件的签名来确认固件的来源和完整性。​ 物理
    发表于 11-13 07:29

    华为全域安全园区网络解决方案助力运营商开辟toB市场

    当AI驱动的超宽带时代加速到来,运营商也正从“卖联接”向“卖服务”深度转型,企业对园区网络的安全需求也日益提升。在2025全球超宽带高峰论坛(UBBF)上,围绕“AI繁荣UBB,激发运营商新增
    的头像 发表于 10-30 10:38 534次阅读

    加密算法的应用

    加密算法和非对称加密算法两类。 对称加密加密方式,也称为共享密钥加密
    发表于 10-24 08:03

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    导语:零信任- 数字化转型的安全基石 在数字化转型浪潮中,企业网络边界日益模糊,远程办公、多云环境、移动设备和第三方协同成为常态,传统安全架构已难以应对无处不在的接入挑战和愈发复杂的内
    发表于 09-09 15:33

    聊聊 Webpack 那些安全事儿:打包风险与防护小技巧

    场景,拆解 Webpack 在开发与运行中的安全隐患,以及攻防双方的应对策略。     Webpack 打包的潜在安全风险   1. 敏
    的头像 发表于 09-02 10:22 491次阅读
    聊聊 Webpack 那些<b class='flag-5'>安全</b>事儿:打包<b class='flag-5'>风险</b>与防护小技巧

    AI安全风险监测:构筑智能时代的“数字免疫系统”

    在AI技术飞速渗透各行业核心领域的当下,其伴生的安全风险已不再是理论推演,而是悬在数字化转型头顶的达摩克利斯之剑。数据泄露、算法偏见、模型窃取、恶意滥用等威胁层出不穷。在此背景下,AI安全
    的头像 发表于 06-25 16:29 493次阅读
    AI<b class='flag-5'>安全</b><b class='flag-5'>风险</b>监测:构筑智能时代的“<b class='flag-5'>数字</b>免疫系统”

    戴尔科技如何帮助用户应对数据安全风险

    我们的安全检测软件已覆盖了95%的数据资产,本季度,我们在45次严谨的检测中修复了12漏洞,新安全策略执行率达100%,没错,报表上的数字
    的头像 发表于 06-14 14:15 825次阅读

    【HarmonyOS NEXT】关键资产存储开发案例

    ​ 在 iOS 开发中 Keychain 是非常安全的存储系统,用于保存敏感信息,如密码、证书、密钥等。与文件系统不同,Keychain 提供了更高的
    发表于 05-16 16:21

    在STM32微控制器中实现数据加密的方法

    和普通任务,从而保护整个系统的安全。通过将加密算法、密钥和敏感操作限制在安全区域执行,可以减少被攻击的风险。 · 使用MPU进行内存保护: · · MPU是
    发表于 03-07 07:30

    Lansweeper:强化网络安全资产管理

    使用 Lansweeper 全面了解您的 IT 资产清单 保护任何东西的第步是知道你拥有什么 全可见性 发现您甚至不知道的资产并消除盲点。 风险缓解 通过审计预防措施预测潜在的网络
    的头像 发表于 02-19 13:59 1007次阅读

    原生鸿蒙第一个出圈的,为什么是安全

    属于更加安全、可信、便捷的数字未来,也属于今天的你我
    的头像 发表于 01-11 15:53 4717次阅读
    原生鸿蒙第<b class='flag-5'>一个</b>出圈的,为什么是<b class='flag-5'>安全</b>?

    加密算法的选择对于加密安全有多重要?

    加密算法的选择对于加密安全至关重要,因为它直接影响到数据保护的有效性和可靠性。以下是几个关键点来说明加密算法选择的重要性: 加密强度:
    的头像 发表于 12-17 15:59 743次阅读

    对称加密技术在实际应用中如何保障数据安全

    对称加密技术在实际应用中保障数据安全主要通过以下几个方面: 密钥的安全性: 对称加密安全性高度依赖于密钥的保密性。
    的头像 发表于 12-16 13:59 1016次阅读