- +1
齊向東委員建議:強制要求區(qū)塊鏈建設安全預算不低于20%
1月10日,北京市政協(xié)十三屆三次會議在京開幕。今年,北京市政協(xié)委員,奇安信集團董事長齊向東帶來了關于加強區(qū)塊鏈安全建設的提案。
齊向東表示,目前全球主要國家都在加快布局區(qū)塊鏈技術發(fā)展。區(qū)塊鏈技術應用已延伸到數(shù)字金融、物聯(lián)網(wǎng)、智能制造、供應鏈管理、數(shù)字資產(chǎn)交易等多個領域,這些場景對安全性的要求極高,然而區(qū)塊鏈安全問題也日趨突出,重大安全事件頻發(fā),攻擊手段層出不窮,造成巨大的經(jīng)濟損失。
具體來講,區(qū)塊鏈的安全問題主要存在于三個方面:
一、自身機制存在諸多漏洞。區(qū)塊鏈的系統(tǒng)安全是一個整體性概念,它受到各級安全因素的共同影響。數(shù)據(jù)層、網(wǎng)絡層、共識層、激勵層、合約層、應用層各司其職、相互配合,實現(xiàn)去中心化的信任機制。在不同層級上,廣泛存在著算法漏洞、協(xié)議漏洞、使用漏洞、實現(xiàn)漏洞、系統(tǒng)漏洞,比如在編寫智能合約時很可能會有意無意間引入安全性漏洞,區(qū)塊鏈的底層源碼也可能存在整數(shù)溢出漏洞、短地址漏洞和公開函數(shù)漏洞等各種漏洞。攻擊者可以利用這些漏洞自由發(fā)布非法內(nèi)容,傳播蠕蟲、木馬、病毒,以及實施著名的51%攻擊、日蝕攻擊、路由攻擊、DdoS攻擊等,這些攻擊不易檢測、傳播迅速。
二、隱私泄露風險日益突出。相對于傳統(tǒng)的中心化存儲架構,區(qū)塊鏈機制不依賴特定中心節(jié)點處理和存儲數(shù)據(jù),因此能夠避免集中式服務器單點崩潰和數(shù)據(jù)泄露的風險。但是為了在分布式系統(tǒng)中的各節(jié)點之間達成共識,區(qū)塊鏈中所有的交易記錄必須公開給所有節(jié)點,數(shù)據(jù)在所有用戶側同步記錄和存儲,攻擊者可以通過在網(wǎng)絡層、交易層和應用層發(fā)動不同形式的攻擊,在更多的位置獲取數(shù)據(jù)副本,達到竊取隱私、分析區(qū)塊數(shù)據(jù)提取用戶畫像等目的。
三、數(shù)據(jù)安全及監(jiān)管面臨挑戰(zhàn)。區(qū)塊鏈的數(shù)據(jù)存儲結構決定了區(qū)塊鏈難以篡改的特性,加之區(qū)塊鏈的匿名性,給數(shù)據(jù)安全和網(wǎng)絡監(jiān)管帶來巨大挑戰(zhàn)。區(qū)塊鏈上的數(shù)據(jù)難以通過傳統(tǒng)的方式進行修改和刪除,一旦暴恐、色情等有害信息被寫入?yún)^(qū)塊鏈中,不但可利用其同步機制快速擴散,也難以進行修改、刪除,增加了有害信息上鏈的監(jiān)管難度;區(qū)塊鏈數(shù)字貨幣為洗錢、勒索病毒等犯罪活動提供了一條安全穩(wěn)定的資金渠道,促進了地下黑市的運行;區(qū)塊鏈數(shù)字貨幣使跨國境的資金轉移變得更為簡單,將有可能損害各國的金融主權,影響金融市場的穩(wěn)定;監(jiān)管方難以通過這些敏感信息和涉及違法犯罪交易的發(fā)送方地址找到發(fā)送方的真實身份。
齊向東表示,北京作為監(jiān)管機構集聚的金融中樞,大力發(fā)展金融科技是北京建設科技創(chuàng)新中心的重要支撐和組成部分。建議市委市政府和相關管理機構,加強對區(qū)塊鏈技術的引導和規(guī)范,區(qū)塊鏈的建設中,加強對安全“三同步”的密切跟蹤,使區(qū)塊鏈技術在建設網(wǎng)絡強國、發(fā)展數(shù)字經(jīng)濟、助力經(jīng)濟社會發(fā)展等方面發(fā)揮更大作用。具體建議如下:
一、對區(qū)塊鏈建設中的安全預算進行強制要求。強制要求區(qū)塊鏈建設中的安全預算不低于20%,保證安全技術措施同步規(guī)劃、同步建設、同步使用。
二、對區(qū)塊鏈運營中的安全維護進行強制要求。要求區(qū)塊鏈的開發(fā)者、運營方注重自身系統(tǒng)安全性,定期進行代碼審計,包括交易安全審查和訪問控制審查、定期更新補丁、啟用設備防火墻、禁用路由器中不必要的組件等,爭取在攻擊者發(fā)現(xiàn)漏洞之前修復安全問題。
三、加大“監(jiān)管沙盒”創(chuàng)新力度,為全國統(tǒng)一監(jiān)管提供范式。2019年12月,北京率先開展了“監(jiān)管沙盒”試點,建議在實施過程中,對國際上的一些經(jīng)驗先吸收借鑒、先行試用,與參與企業(yè)加強良性溝通互動,為我國構建完整的監(jiān)管沙盒體系提供示范模板。





- 報料熱線: 021-962866
- 報料郵箱: news@thepaper.cn
互聯(lián)網(wǎng)新聞信息服務許可證:31120170006
增值電信業(yè)務經(jīng)營許可證:滬B2-2017116
? 2014-2026 上海東方報業(yè)有限公司




