0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

开发运营一个安全的加密数字资产钱包的安全风险

区块链船长 来源:互联网 作者:佚名 2018-06-20 10:31 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

一个安全的加密数字资产钱包开发(+V信ruiec2723,在安全技术上需要进行全方面的考核和设计,避免私钥/助记词被盗窃或丢失。目前有以下几个安全风险:

1)运行环境的安全风险

加密数字资产钱包最核心的文件——私钥/助记词是存储在终端设备上的,无论是 PC 端还是移动端,终端设备如果出现不安全的现象,对于私钥/助记词来说是有非常高的安全风险的。

一个安全的数字钱包,在设计之初就避免因为运行环境而导致的私钥/助记词存在被盗可能。

终端上运行环境的安全问题主要包括病毒软件、操作系统漏洞和硬件漏洞。

2)网络传输的安全风险

安全的数字钱包需要能够对终端里面全部的数字证书的合法性进行扫描、对网络传输过程中的代理设置进行检查并能够保障基础的网络通讯环境的安全性。

在数字钱包的开发中,在网络传输层面是否使用双向校验的方式进行通讯验证也是衡量一个数字钱包应用安全性的重要评判标准。

3)文件存储方式的安全风险

对于数字钱包的私钥/助记词,终端设备的存储方式也是需要在安全性设计上加以注意的。私钥/助记词文件存放目录的访问权限、私钥/助记词存储的形式和加密算法设计都需要通过严密设计。

在对多款主流数字钱包进行安全性分析时,我们发现即使是知名的数字钱包,在私钥/助记词的存储上也是比较随意的。既有明文存储的,也有虽然是加密存储但是解密的密钥却是在代码里面固定写死的,起不到任何的安全防御作用。

4)应用自身的安全风险应用自身的安全风险

主要集中在应用安装包自身的安全防御上。

应用安装包是否具备抗篡改能力是非常核心的技术能力。

另外,应用运行过程中的内存安全、反调试能力、私钥/助记词使用的生命周期管理、调试日志的安全性、开发流程的安全等方面也是需要去设计增强的。

5)数据备份的安全风险

如果移动应用能够被备份出来,就可以使用计算性能更加强大的机器对私钥/助记词进行暴力破解。举例来说,如果 android:allowBackup 属性设置为允许备份,那么就可以利用系统的备份机制对应用的数据文件进行备份,而加密数字资产的私钥/助记词也就被备份到外部介质了,这就从另外一个方向打破了操作系统的安全边界设计。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 区块链
    +关注

    关注

    112

    文章

    15578

    浏览量

    111196
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全TARA分析全指南:从基础原理到落地实操

    。 产品开发阶段:迭代细化 在系统、硬件、软件开发阶段,针对具体的域控制器、ECU、软件模块、通信接口,开展组件级、细化版的 TARA 分析,将整车级安全需求分解到每一个硬件、软件组件
    发表于 04-27 15:32

    预期功能安全是什么?(下)

    ,系统也可发布,前提是通过降低或多个其他残余风险来达到平衡补偿。 ALARP 原则。ALARP 风险管理框架可以提供
    发表于 04-10 11:11

    汽车网络安全 ISO/SAE 21434是什么?(

    (概念→开发→生产→运维→退役)内,系统性管控电子电气(E/E)系统的网络安全风险,精准防范恶意攻击、数据泄露、功能劫持、固件篡改等安全威胁,保障车辆网络
    发表于 04-07 10:37

    Atmel CryptoCompanion™芯片:安全加密的理想之选

    Atmel CryptoCompanion™芯片:安全加密的理想之选 在当今数字化时代,数据安全加密技术变得尤为重要。Atmel公司的Cr
    的头像 发表于 04-06 09:05 252次阅读

    功能安全ISO26262是什么?(

    导致的风险,将风险从不可接受降低为可以接受的范围 • 提供系统化的安全管理方法 标准结构(12部分) Part 1 → 术语定义 Part 2 →
    发表于 04-02 14:55

    探秘Microchip ATECC608A:高安全加密利器

    与密钥存储 ATECC608A是款具备安全硬件密钥存储功能的加密协处理器,它的EEPROM阵列能够存储多达16密钥、证书或数据。而且,对不同内存
    的头像 发表于 03-25 17:10 443次阅读

    光伏电站安全管理的第道防线:如何通过“可观”功能洞见与预警核心安全风险

    -处理-呈现”的全链路技术构成,通过实现安全风险的“早发现、早预警、早处置”,构建起光伏电站安全管理的“数字防线”。从组件热斑的微风险监测到
    的头像 发表于 12-17 11:43 413次阅读

    配置文件损坏可能会带来哪些安全风险

    严重后果。具体风险如下: 、数据安全风险:核心数据泄露、篡改或丢失 1. 数据加密与保护机制失效,导致泄露
    的头像 发表于 12-10 16:37 581次阅读
    配置文件损坏可能会带来哪些<b class='flag-5'>安全</b><b class='flag-5'>风险</b>?

    碎片化网络安全监管正增加移动运营商成本与风险

    GSMA今日发布重大独立研究报告《网络安全监管对移动运营商的影响》,显示移动运营商每年在核心网络安全活动上的支出已达150至190亿美元,预计到2030年这
    的头像 发表于 12-05 15:49 836次阅读

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    ” 机制:密钥生成、存储、使用均在加密引擎内部完成,支持真随机数发生器(TRNG)硬件生成密钥,避免软件生成的伪随机数存在的可预测性风险。密钥存储于芯片内置的安全熔丝(eFuse)或加密
    发表于 11-17 06:47

    芯源半导体安全芯片技术原理

    才能被加载运行。这机制可以防止恶意固件被植入设备,确保设备从启动阶段就处于安全状态。安全启动过程中,采用数字签名技术,通过验证固件的签名来确认固件的来源和完整性。​ 物理
    发表于 11-13 07:29

    华为全域安全园区网络解决方案助力运营商开辟toB市场

    当AI驱动的超宽带时代加速到来,运营商也正从“卖联接”向“卖服务”深度转型,企业对园区网络的安全需求也日益提升。在2025全球超宽带高峰论坛(UBBF)上,围绕“AI繁荣UBB,激发运营商新增
    的头像 发表于 10-30 10:38 1112次阅读

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    导语:零信任- 数字化转型的安全基石 在数字化转型浪潮中,企业网络边界日益模糊,远程办公、多云环境、移动设备和第三方协同成为常态,传统安全架构已难以应对无处不在的接入挑战和愈发复杂的内
    发表于 09-09 15:33

    戴尔科技如何帮助用户应对数据安全风险

    我们的安全检测软件已覆盖了95%的数据资产,本季度,我们在45次严谨的检测中修复了12漏洞,新安全策略执行率达100%,没错,报表上的数字
    的头像 发表于 06-14 14:15 1060次阅读

    【HarmonyOS NEXT】关键资产存储开发案例

    ​ 在 iOS 开发中 Keychain 是非常安全的存储系统,用于保存敏感信息,如密码、证书、密钥等。与文件系统不同,Keychain 提供了更高的
    发表于 05-16 16:21