深度解析 | Web3.0面临的网络安全风险和挑战

互联网发展的下一篇章是高度去中心化的架构,但除了Web2.0的常见风险外,Web3.0也带来了许多新的挑战和威胁。因此,在广泛需求的推动下,就要求Web开发人员和用户必须在上下文中考虑Web 3.0,包括其安全功能和风险。

什么是Web3.0?

Web 2.0解锁了用户生成内容的革命,从博客到社交媒体,从视频到移动APP。当所有人将自主生产的内容及购物、财务等个人信息委托给网络后,各大科技公司就逐渐积累了大量的集中数据、控制权和财富。这种集中化的情况造成了用户和平台间的权力不对称,同时也使企业和个人面临网络安全、欺诈和数据隐私风险。

Web3.0是一个技术转折点,它的出现改变了原有的基础架构,将网络的主权转给用户。Web3.0将分散的数据库和分类账部署在任何人都可以使用的节点上,以此来抵消敏感信息垄断和集中“蜜罐”的风险。同时,可信信息将在多个节点上可用并同时更新,从而减少被盗、欺诈或删除的可能性。此外,底层区块链技术允许任何事件(无论是交易、交互还是识别)被唯一代表,从而实现标记化。

→点击获取网络安全资料·攻略←

200多本网络安全系列电子书
网络安全标准题库资料
项目源码
网络安全基础入门、Linux、web安全、攻防方面的视频
网络安全学习路线图

Web3.0的安全功能

  • 身份和标记化, 唯一的哈希允许对资产进行身份验证和用户控制,智能合约根据与数字身份相关的信誉指标确定权限。

  • 分布式账本技术, 其去中心化的特性提高了透明度并降低了篡改和欺诈的可能性。

  • 零信任, 数据在去中心化应用中通过点到点的流动,而不通过用户信任的中介。

Web3.0的安全风险

Web3.0早期开发阶段是评估其风险的关键时期,可能有以下类别风险:

01、社会工程和新形式攻击

1、智能合约逻辑漏洞

主要针对区块链服务中编码的逻辑。黑客开发广泛的功能和服务,如互操作性、加密贷款服务、项目治理和加密货币钱包功能。同时,也存在法律问题,如智能合约通常不受法律保护,或者分散在各个司法管辖区。

2、闪电贷攻击

在这种攻击中,被设计用来支持提供闪电贷的智能合约被攻击并吸走资产。黑客通过操纵智能合约的各种输入来利用无抵押贷款。

3、加密劫持

当威胁行为者在受害者的计算机和网络上偷偷安装加密挖掘软件时,就会发生加密劫持。

4、“拉地毯”(Rug pulls)骗局*

攻击者主要是内部人员,如加密开发人员、犯罪集团、付费影响者等,围绕项目大肆炒作后,卷款跑路。

5、“冰钓”(Ice phishing)骗局

攻击者诱使用户签署交易,将用户令牌的批准委托给攻击者。

当新手段与传统社工威胁并存时,就需要用户提高自我防护意识,而不过度依赖集中的守门人。事实上,Web3.0界面的复杂性通常涉及多个个人管理的钱包和无法恢复的密码,这也是社工攻击的漏洞所在。

02 、数据安全和可靠

广泛的网络拓扑结构(包括参与者、数据存储和接口),扩大了安全风险的范围。虽然区块链交易是加密的,数据和服务的分散化也降低了单点攻击和审查风险,但也让数据面临更多风险:

1、数据可用性

由于最终用户节点拥有更大的控制权,因此,一旦数据不可用,流程或应用程序可能会受到影响。

2、数据真实性

权力下放使审查变得更加困难,同时信息质量和准确性问题也依然存在,导致了大量的错误信息、虚假信息和安全问题。目前尚不清楚零信任、身份和把关中断如何影响数据质量,那么获取数据的人工智能模型也更不能保证数据真实。

3、数据操作

在Web3.0生态系统下的数据操纵风险包括但不限于以下内容:

  • 恶意脚本注入或跨Web3.0中涉及的各种编程语言以执行应用程序命令;

  • 窃听或拦截通过网络传输的未加密数据;

  • 钱包克隆,攻击者在访问用户密码时进行克隆,从而有效接管其内容;

  • 经授权访问数据,除了冒充最终用户节点外,黑客均能接触到上述所有内容。

4、集中监督减少

Web3.0的安全问题还包括端点攻击、流量过载和其他服务可用性漏洞,都可能导致更少的IT监督。而且安全问题也跨越了更广泛的网络,例如在分布式和匿名参与者之间或在元宇宙中监管网络犯罪分子。

→点击获取网络安全资料·攻略←

200多本网络安全系列电子书
网络安全标准题库资料
项目源码
网络安全基础入门、Linux、web安全、攻防方面的视频
网络安全学习路线图

03 身份和匿名

用户控制的钱包、ID可移植性和数据最小化等Web3.0的功能通过提供对数据的更大代理和控制,来减轻Web2.0产生的数据机密和隐私风险。然而,自我主权身份(SSI),化名和匿名是有缺点的。

同时,由于公共区块链的透明性,使得每个人都可以获得交易记录,在权衡安全与隐私,并在没有中间人的情况下建立信任,随之就产生有关的身份风险:

1、使用者经验

大多数SSI和加密钱包需要繁琐的登录流程,关于私钥与互操作性很差的多个版本的使用,都是需要用户熟练掌握的。

2、隐私

链上和链下存储了哪些信息?谁需要知道何时以及如何验证交易?谁根据什么参数决定?

3、合规

使用假名为监管机构制造了数据缺口,并为洗钱和恐怖融资打开了大门。去中心化ID使GDPR等现有法规复杂化,且难以将个人身份信息 (PII)、数据控制者(负责确保隐私和安全的实体)与PII数据处理者(根据控制者的指示处理PII数据的实体)区分开来。

4、匿名

匿名引发问责、责任、法律追索权和消费者保护等问题。
随着Web3.0应用程序的发展,企业还须考虑来自相邻技术、政治和社会力量的风险:

  • 生物识别技术如何影响Web3.0中的身份,无论是用于用户或员工身份验证,医疗保健还是其他方面?

  • 当汽车或太阳能电池板等基础设施成为经济参与者时,物联网设备身份如何在Web3.0环境中进行交互?

  • 机构抵制、政治滥用和国家集中的区块链会如何改变不可变身份数据和所有权的含义?

04经济激励与社会风险

微观经济、货币和其他金融资产已嵌入了早期的Web 3.0应用程序和数字社区,并产生了新的激励和抑制因素,从而改变了风险计算。以网络安全为例,与传统的云或IT部署相比,Web 3.0的嵌入式经济架构为黑客提供了明显诱惑——重要的价值数据往往已经编码在区块链中。
随着个人所有权、金融参与和去中心化互操作性的概念嵌入到Web中,企业还需评估Web3.0的消费者和相关法律、环境和社会风险:

  • 企业如何支持可访问并避免剥夺数字和金融权利?
  • 当用户体验被资本化、互动被代币化、人造稀缺或声誉驱动时,企业如何支持社会和环境改善?
  • 传统企业如何与Web3.0原生去中心化自治企业进行交易,且法律“包装”又是什么?
  • 企业如何在Web 3.0环境中培养个人和企业的信任?

新机遇意味着新风险

下一代网络不仅是通过分布式治理(技术、社会和经济)赋予人们权力,同时还涉及到在此过程中更好地保护生态系统。分布式网络提供安全优势,但它们远不能免受软件攻击、人为错误和其他漏洞的影响。

Web3.0虽然解决了Web2.0在权力不对称,控制,审查,欺诈,隐私和数据丢失风险方面的关键问题,但并不能排除在数据安全、身份、经济激励和社会工程方面出现新风险。

题外话

初入计算机行业的人或者大学计算机相关专业毕业生,很多因缺少实战经验,就业处处碰壁。下面我们来看两组数据:

  • 2023届全国高校毕业生预计达到1158万人,就业形势严峻;

  • 国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。

一方面是每年应届毕业生就业形势严峻,一方面是网络安全人才百万缺口。

6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。

2022届大学毕业生月收入较高的前10个专业

本科计算机类、高职自动化类专业月收入较高。2022届本科计算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科计算机类专业起薪与2021届基本持平,高职自动化类月收入增长明显,2022届反超铁道运输类专业(5295元)排在第一位。

具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技术、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技术虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。
在这里插入图片描述

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

网络安全行业特点

1、就业薪资非常高,涨薪快 2021年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。
在这里插入图片描述

(都打包成一块的了,不能一一展开,总共300多集)

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。

在这里插入图片描述

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

  • 23
    点赞
  • 22
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值