信通院发布《区块链安全能力测评与分析报告(2021年)》

【字谜科技讯】3月17日消息,近期,中国信息通信研究院安全研究所基于2020年11月-2021年1月间举办的首轮区块链安全能力测评中发现的安全问题,发布了《区块链安全能力测评与分析报告(2021年)》。

报告梳理了当前区块链基础设施在系统账户权限管理、隐私保护、密码机制、共识机制、智能合约、安全运维各领域的安全情况。其中,权限管理和密码机制领域安全能力不一,在账户管理、数据流管理、密钥存储、密钥泄露重置等领域安全能力有待加强;共识机制自研比例较高但安全性缺乏验证;隐私保护、智能合约和系统运维等领域安全技术手段较为单一,第三方安全能力和区块链专业安全防护能力有限。

报告还通过综合评估本轮测评中安全风险的检出比例和严重程度,总结了区块链基础设施十大安全隐患。包括Risk Top 1-区块链特有入侵检测能力弱,传统入侵检测是目前主流  ;Risk Top 2-密钥明文存储威胁不容小觑,或引发跨平台风险传播;Risk Top 3-区块链核心运行环境多采用外部隔离,存在横向渗透风险 ;Risk Top 4-智能合约代码审计覆盖有限,第三方审计服务支持率低;Risk Top 5-系统访问控制和资源监控能力不足,面临资源滥用威胁;Risk Top 6-个人隐私数据未模糊化处理,引入个人隐私暴露风险点;Risk Top 7-公有链账户可用性管理机制不完善,用户独立承担风险;Risk Top 8-密码更新管理缺失,默认账户将成为攻击突破口;Risk Top 9-测试环境安全配置不及实际环境,环境迁移或引入风险;Risk Top 10-密钥存储存在敏感字段,为密钥窃取攻击提供切入口等十大安全隐患。

同时,针对区块链基础设施安全测评中出现的安全风险和安全保障缺失情况,报告提出了区块链基础设施十大必知必会。包括ToDo Top 1-部署专业性全面化的区块链恶意代码检测机制;ToDo Top 2-对进出节点数据流提供细粒度访问控制 ;ToDo Top 3-结合第三方审计与内部审计排查系统安全风险;ToDo Top 4-基于节点资源监控分析功能加强权限灵活管理;ToDo Top 5-采用隐私数据多重保护技术实现内外双重防护;ToDo Top 6-拓展第三方核心密钥托管以降低密钥盗取风险;ToDo Top 7-强化联盟链智能合约权限管理以控制攻击影响;ToDo Top 8-规范密钥更新周期以减少密钥泄露风险;ToDo Top 9-提升第三方安全支持能力打造开放式安全生态;ToDo Top 10-通过加密混淆等方式消除系统敏感字段。

报告最后对2021-2023年间区块链基础设施安全新方向进行了展望,提出了未来区块链安全发展建议。


已发布

分类

来自

标签:

评论

发表回复