این مدل تهدید برای کاربران فنی کنجکاو برنامه های کیف پول ECC و همچنین توسعه دهندگان که از SDK در برنامه های خود استفاده می کنند ، در نظر گرفته شده است. مدل تهدید در مورد کیف پول مرجع داخلی ECC اعمال می شود ، و باید در مورد هر کیف پول ZCASH ساخته شده در بالای SDK های ECC اعمال شود ، مگر اینکه تغییرات قابل توجهی انجام شده باشد. برای توضیح کامل در مورد روش مدل سازی تهدید که ما از آنها استفاده می کنیم ، به مدل سازی تهدید محور محور مراجعه کنید. در اینجا خلاصه ای از روش شناسی آورده شده است:
- این سند "متغیر امنیتی" را که برنامه ها و SDK در حال حاضر ارائه می دهند ، لیست می کند. کاربران و توسعه دهندگان نباید به هیچ گونه ویژگی امنیتی یا حریم خصوصی که صریحاً در اینجا ذکر نشده اند ، اعتماد کنند. اگر یک ملک امنیتی یا حریم خصوصی وجود دارد که دوست دارید بتوانید به آن اعتماد کنید ، اما در اینجا ذکر نشده است ، لطفاً یک مسئله را در مورد GitHub مطرح کنید.
- هدف ما این است که متغیرهای امنیتی را به زبانی بیان کنیم که کاربران نهایی آن را درک کنند. اگر یک ثابت امنیتی از زبان فنی استفاده کند یا شامل مفاهیم پیچیده باشد ، بعید است کاربران آن را درک کنند ، که این امر می تواند باعث شود که آنها در استفاده از نرم افزار بیش از حد ارتباط برقرار کنند.
اگر شما یک حسابرس امنیتی هستید ، لطفاً سعی کنید یکی از متغیرهای امنیتی را بشکنید یا فکر کنید کدام متغیر مهم امنیتی ممکن است از این لیست گم شود!
خصوصیات امنیتی که برنامه ها و SDK ها ارائه می دهند بستگی به این دارد که دشمن تلاش برای حمله به کاربر چقدر قدرتمند است. متغیرهای امنیتی این مدل تهدید در بخش هایی برای هر نوع دشمن سازماندهی می شوند. ما با قدرتمندترین نوع دشمن شروع می کنیم ، کسی که سرور LightWalletd را که کیف پول به آن متصل شده است ، کاملاً به خطر انداخته است ، می تواند ترافیک شبکه را رهگیری کند ، برنامه ها را روی تلفن کاربر و غیره نصب کند و با ضعیف ترین نوع دشمن ، کسی که به سادگی پایان می یابد ، پایان یابدآدرس کاربر را می شناسد و می تواند blockchain عمومی را مشاهده کند. به منظور ساده سازی این سند ، فرض می کنیم که مخالفان قوی تر همه قابلیت های مخالفان ضعیف را دارند. برای هر نوع دشمن ، ما لیست می کنیم:
- کدام متغیر امنیتی را انتظار داریم در برابر آن طرف مقابل (و همه ضعیف تر) راضی هستند. اگر یکی از این موارد نادرست باشد ، این یک اشکال امنیتی است. اگر یک کاربر به یک ثابت امنیتی که در مدل تهدید نیست ، تکیه می کند ، این یک اشکال امنیتی نیز محسوب می شود.
- نقاط ضعف شناخته شده: کدام متغیر امنیتی که می دانیم در برابر آن طرف مقابل (و همه قوی تر) راضی نیستند. اگر کاربر یکی از این نقاط ضعف را درک نکند ، این یک مشکل امنیتی در UX/مستندات برنامه است. ما جزئیات فنی مختصری از هر ضعف را در بر می گیریم.
نقاط ضعف مختلفی وجود دارد که ما معتقدیم بیشتر کاربران بر اساس تجربه خود با استفاده از سایر کیف پول های cryptocurrency یا zcashd ، ضد شهود می یابند. ما آن موارد را به صورت جسورانه برجسته کرده ایم.
بیایید با قدرتمندترین نوع دشمن که توسط مدل ما در نظر گرفته می شود ، شروع کنیم.
lightwalletd-tocromising مخالف
توضیحات: سرویس LightWalletd که کاربر به آن متصل می شود به خطر افتاده یا آشکار است. علاوه بر اینکه کنترل کاملی بر LightWalleTD دارد ، دشمن می تواند تمام ترافیک شبکه برنامه را رهگیری کند و می تواند کد را به عنوان برنامه دیگری در تلفن کاربر (به عنوان مثال یک برنامه ماشین حساب جعلی) اجرا کند. دشمن برخی از آدرس های متعلق به کاربر را می داند. Reorgs تصادفی به طور مرتب اتفاق می افتد.
ما انتظار داریم که هنگام حمله کاربر توسط این نوع دشمن و همچنین هر یک از ضعیف تر در بخش های زیر ، متغیرهای امنیتی زیر راضی شوند. دشمن ...
پرسش و پاسخ بورس...
ما را در سایت پرسش و پاسخ بورس دنبال می کنید
برچسب :
نویسنده : ماندانا اصلانی
بازدید : <-PostHit->
تاريخ : يکشنبه
12 شهريور
1402 ساعت: 19:21