版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
ICS35.240.30
CCSL07
DB23
黑龍江省地方標準
DB23/T3697—2024
區塊鏈項目安全評估指南
2024-06-13發布2024-07-12實施
黑龍江省市場監督管理局發布
DB23/T3697-2024
前言
本文件按照GB/T1.1-2020《標準化工作導則第1部分:標準化文件的結構和起草規則》的規定起
草。
請注意本文件的某些內容可能涉及專利,本文件的發布機構不承擔識別專利的責任。
本文件由黑龍江省互聯網信息辦公室提出并歸口。
本文件起草單位:黑龍江省大數據產業協會、黑龍江億林網絡股份有限公司、哈爾濱財富通科技發
展有限公司、中國鐵塔股份有限公司哈爾濱市分公司、哈爾濱偉祺科技開發有限公司、工單科技(黑龍
江)有限公司、杭州金誠信息安全科技有限公司、中國移動通信集團設計院有限公司黑龍江分公司。
本文件主要起草人:孫甲子、李璐昆、杜飛、鞠昆侖、王唯合、李文才、李清洋、蘇建洋、劉婷婷、
孫傳友、紀云龍、馮冬鑫、姜子寒。
I
DB23/T3697-2024
區塊鏈項目安全評估指南
1范圍
本文件給出了區塊鏈項目安全評估的安全體系架構、評估對象、評估與審核、評估流程的指導。
本文件適用于黑龍江省區塊鏈項目的安全評估工作。
2規范性引用文件
下列文件中的內容通過文中的規范性引用而構成本文件必不可少的條款。其中,注日期的引用文件,
僅該日期對應的版本適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本
文件。
GB/T22239信息安全技術網絡安全等級保護基本要求
GB/T42570信息安全技術區塊鏈技術安全框架
3術語和定義
GB/T22239和GB/T42570界定的以及下列術語和定義適用于本文件。
3.1
分布式共識協議
分布式系統中用于確保多個節點之間數據一致性的一組算法和規則。
3.2
拜占庭容錯
一種容錯機制,在分布式系統存在惡意節點的情況下,能夠正確地執行其功能并達成一致的決策。
3.3
魯棒性
系統、模型或算法在面對錯誤、異常或者不確定性條件時仍能保持其性能和功能的能力。
3.4
校驗和
一種校驗方法,用于檢測數據在存儲或傳輸過程中是否發生了錯誤。
3.5
靜態代碼分析
一種代碼審查技術,它允許開發者在不實際運行程序的情況下,通過分析源代碼的語法、結構和數
據流來發現潛在的程序設計錯誤、安全漏洞和其他問題。
3.6
形式化驗證
1
DB23/T3697-2024
一種基于數學的技術,用于確保軟件和硬件系統的規范、設計和實現的正確性。
4安全體系架構
4.1總體架構描述
安全體系架構由下到上依次為物理安全層、網絡安全層、節點安全層、數據安全層、智能合約安全
層、身份和訪問管理層、應用和應用程序編程接口安全層以及法律法規和政策層、安全監控和審計層。
總體架構示意圖如圖1所示。
圖1安全體系架構圖
4.2物理安全層
4.2.1場地安全
場地安全包括:
a)數據中心位置:
1)系統節點的物理位置,可以通過IP地址定位確定位于中國境內;
2)定期進行地理和氣候風險評估,確保數據中心不在高風險自然災害區域;
2
DB23/T3697-2024
3)有明確的環境控制措施。
b)數據中心訪問控制:
1)數據中心實施多層次的訪問控制系統,確保只有授權人員能夠進入敏感區域;
2)使用門禁卡、生物識別技術、安全令牌等技術手段來增強物理訪問的安全性。
c)數據中心物理防護:
1)數據中心的建筑結構能夠抵御自然災害和人為攻擊;
2)有適當的照明、監控攝像頭和警報系統,以防止非法入侵和其他安全威脅。
4.2.2硬件設備
硬件設備包括:
a)監控與報警:
1)監控系統能夠實時監控所有關鍵硬件設備的狀態和性能;
2)報警系統與多級安全響應流程集成,確保及時處理各種安全事件;
3)監控與報警系統支持遠程訪問,以便安全團隊能夠隨時監控情況;
4)定期對監控和報警系統進行測試和驗證,確保其準確性和可靠性;
5)監控數據按照法律、法規進行保存,并在需要時提供給相關監管機構。
b)數據清除:
1)數據清除過程遵循嚴格的安全協議,確保數據無法被恢復;
2)使用經過認證的數據擦除軟件或硬件,以確保數據清除的徹底性;
3)數據清除操作有詳細的審計跟蹤,記錄清除的時間、人員和方法;
4)定期對存儲介質進行安全審查,以確定何時需要進行數據清除;
5)數據清除策略包括對所有類型存儲介質的處理。
c)硬件異構性:
1)硬件設備的選擇可考慮多樣性,以降低單一供應商或技術的風險;
2)定期評估硬件的兼容性性能,確保系統的整體安全性和效率;
3)有備用硬件清單和快速替換流程,降低硬件故障對業務的影響;
4)硬件異構性與軟件和網絡架構的設計相協調,以實現整體系統安全;
5)有明確的硬件更換和升級策略,以適應技術發展和安全需求的變化。
4.2.3節點部署安全
節點部署安全包括:
a)關鍵節點冗余:
1)通過多個地理位置部署關鍵節點,提高系統的可用性和容錯能力;
2)冗余節點具備自動故障檢測和切換機制,確保服務的連續性;
3)定期測試冗余節點的切換流程,確保在緊急情況下能夠快速響應;
4)冗余節點的配置和管理與主節點保持一致,以確保數據的一致性;
5)有明確的冗余節點維護計劃,包括定期的軟件更新和安全補丁應用。
b)機房分布:
1)機房分布在不同地理位置,以分散自然災害和網絡攻擊的風險;
2)機房符合嚴格的安全標準;
3)機房之間有高速網絡連接,確保數據同步和通信的效率;
4)機房配備專業的運維團隊,負責日常管理和應急響應;
5)機房有充足的空間和資源,以支持未來的擴展和升級。
3
DB23/T3697-2024
c)數據安全放置:
1)數據存儲在受保護的區域;
2)實施嚴格的數據訪問控制,確保只有授權人員能夠訪問敏感數據;
3)數據存儲區域有監控攝像頭和其他安全措施,以防止未授權訪問;
4)定期對數據存儲環境進行安全審計,確保符合最新的安全標準;
5)數據安全放置策略需考慮對數據備份和恢復,防止數據丟失。
d)存儲容量可擴展:
1)存儲系統設計為模塊化,以便根據數據增長快速擴展容量;
2)有明確的存儲容量規劃,預測未來數據增長并提前準備資源;
3)存儲擴展不影響現有系統的運行,確保業務連續性;
4)采用高效的存儲技術,以優化性能和成本;
5)存儲容量擴展過程中保持數據的完整性和安全性,避免數據泄露或損壞。
4.2.4硬件加密設備安全
硬件加密設備安全包括:
a)加密設備標準:
1)加密設備符合國際加密標準,確保數據加密的強度;
2)加密設備通過第三方安全認證,以驗證其安全性;
3)定期對加密設備進行安全評估和滲透測試,確保沒有漏洞;
4)加密設備的密鑰管理嚴格規范;
5)加密設備支持多因素認證,增加對加密過程的保護。
b)個人密碼設備:
1)個人密碼設備采用強認證機制;
2)密碼設備有防丟失和防篡改功能,確保設備安全;
3)有密碼設備的注冊和跟蹤系統,記錄設備的分發和使用情況;
4)密碼設備的使用有明確的策略和程序;
5)定期對密碼設備進行安全檢查和維護,確保其功能正常運行。
4.3網絡安全層
4.3.1防火墻和入侵檢測系統
防火墻和入侵檢測系統包括:
a)實時監測網絡流量,自動阻止潛在的入侵和攻擊;
b)根據威脅情報更新規則和策略,提供對新型攻擊的及時防御;
c)提供實時報警和事件響應,以便快速采取行動應對安全威脅;
d)支持流量分析和報告生成,幫助分析網絡活動并識別潛在的安全問題;
e)集成虛擬化和云環境的安全策略,確保跨平臺和跨網絡的安全性。
4.3.2網絡隔離和分段
網絡隔離和分段包括:
a)使用虛擬專用網絡隔離不同的網絡,減少攻擊面;
b)配置網絡隔離策略,限制網絡內部不同區域之間的通信;
c)使用虛擬局域網將不同的用戶和資源分隔開來,增強網絡安全性;
d)使用網絡隔離設備,實現網絡分段和隔離;
4
DB23/T3697-2024
e)實施網絡隔離的策略和流程,并進行定期的網絡安全審計和評估。
4.3.3安全訪問控制
安全訪問控制包括:
a)實施強密碼策略,用戶使用復雜密碼,并定期更新密碼;
b)使用雙因素認證或多因素認證來增加用戶登錄的安全性;
c)使用網絡訪問控制列表和安全組策略,限制網絡資源的訪問權限;
d)實施訪問控制策略,根據用戶角色和職責授權不同級別的訪問權限;
e)使用網絡入侵防御系統和網絡行為分析等技術,檢測并阻止未經授權的訪問行為。
4.4節點安全層
4.4.1節點身份驗證
節點身份驗證包括:
a)使用公鑰基礎設施機制,確保節點身份的真實性和合法性;
b)實施雙向認證,要求節點和網絡之間進行相互身份驗證;
c)使用硬件安全模塊來保護和管理節點的私鑰,防止私鑰泄露和篡改;
d)實施節點證書管理策略,及時更新和撤銷節點證書;
e)使用區塊鏈身份解析服務來驗證和管理節點身份。
4.4.2節點通信加密
節點通信加密包括:
a)使用基于傳輸層安全或安全套接字層的加密協議,對節點之間的通信進行端到端加密;
b)實施完整性保護機制,確保通信數據的完整性和真實性;
c)定期更新加密算法和協議,以適應新的安全威脅和攻擊;
d)使用安全套接字層或傳輸層安全來保護節點之間的通信;
e)實施加密密鑰管理策略。
4.4.3共識機制安全
共識機制安全包括:
a)實施共識算法的安全審計和評估,確保其能夠抵御惡意攻擊和操縱;
b)使用分布式共識協議來增強共識機制的安全性;
c)實施節點投票和驗證機制,防止惡意節點對共識過程進行干擾;
d)使用拜占庭容錯技術來防止惡意節點的攻擊;
e)定期更新共識算法和協議,以適應新的安全威脅和攻擊。
4.5數據安全層
4.5.1數據加密
數據加密包括:
a)使用強加密算法,對存儲和傳輸的數據進行加密;
b)實施端到端加密,確保數據在傳輸過程中的機密性和完整性;
c)使用數據加密技術對敏感數據進行加密;
d)管理加密密鑰的生命周期;
5
DB23/T3697-2024
e)實施數據加密策略和流程,確保加密算法和密鑰的安全性。
4.5.2數據完整性保護
數據完整性保護包括:
a)使用哈希函數和數字簽名技術,確保數據在傳輸和存儲過程中的完整性;
b)實施數據簽名和驗證機制,防止數據被篡改和偽造;
c)使用公鑰基礎設施機制,確保數字證書的真實性和完整性;
d)對數據進行校驗和檢查,以確保數據在傳輸和存儲過程中沒有發生損壞;
e)實施數據完整性監控和報告機制,及時發現和修復數據完整性問題。
4.5.3備份和災難恢復
備份和災難恢復包括:
a)定期進行數據備份,并確保備份數據的安全存儲和可靠性;
b)制定災難恢復計劃;
c)使用冷備份和異地備份策略,確保備份數據不會受到單點故障的影響;
d)對備份數據進行加密,以保護備份數據的機密性;
e)定期測試和驗證備份數據的可用性和完整性,確保在災難發生時能夠及時恢復數據。
4.6智能合約安全層
4.6.1代碼審計
代碼審計包括:
a)使用靜態代碼分析工具和人工審查技術,檢測和修復智能合約中的安全漏洞;
b)進行白盒和黑盒測試,模擬各種攻擊場景,評估智能合約的安全性;
c)使用漏洞挖掘工具,自動發現和修復智能合約中的潛在漏洞;
d)建立智能合約審計團隊,確保代碼質量和安全性;
e)制定智能合約漏洞修復和管理的流程,及時更新和修補已知的漏洞。
4.6.2正式驗證
正式驗證包括:
a)使用形式化驗證技術,驗證智能合約的正確性和安全性;
b)建立形式化驗證團隊,確保驗證的準確性和可靠性;
c)使用形式化描述語言,編寫可驗證的智能合約代碼;
d)運用數學方法分析和驗證智能合約的安全性和正確性;
e)建立智能合約形式化驗證的流程和規范,確保驗證工作的可持續性和一致性。
4.6.3漏洞修復和管理
漏洞修復和管理包括:
a)建立漏洞跟蹤和反饋機制,及時掌握智能合約中的安全漏洞信息;
b)進行漏洞優先級評估,根據漏洞的嚴重程度和影響范圍,制定修復計劃;
c)及時更新和修補智能合約,發布修復版本,并通知用戶和合約使用方;
d)建立漏洞修復的流程和交付機制,確保修復工作的高效和質量;
e)對漏洞修復進行跟蹤和驗證,確保修復的效果和可靠性。
6
DB23/T3697-2024
4.7身份和訪問管理層
4.7.1身份驗證和授權
身份驗證和授權包括:
a)實施強身份驗證,提供多個驗證因素;
b)使用標準身份驗證協議,確保用戶身份的安全驗證和授權;
c)使用單點登錄技術,集中管理和控制用戶的身份驗證和訪問權限;
d)實施動態訪問控制策略,根據用戶行為和上下文信息進行訪問控制;
e)定期審計和評估用戶身份驗證和授權策略,確保安全性和合規性。
4.7.2多因素認證
多因素認證包括:
a)實施多因素認證,要求用戶提供多個獨立的驗證因素;
b)使用一次性密碼技術,生成臨時密碼來增強用戶身份驗證的安全性;
c)結合硬件安全模塊和加密密鑰,保護多因素認證的安全性和可靠性;
d)定期評估和更新多因素認證策略,以適應新的安全威脅和技術變化;
e)提供用戶自助設置和管理多因素認證,方便用戶使用和管理驗證因素。
4.7.3密鑰管理
密鑰管理包括:
a)使用安全密鑰存儲和硬件安全模塊等技術,安全存儲和管理加密密鑰;
b)實施密鑰生命周期管理策略;
c)定期更新和輪換密鑰,以防止密鑰泄露和濫用;
d)實施密鑰訪問控制和審計機制,記錄和監控密鑰的使用和訪問;
e)提供密鑰恢復和備份機制,確保密鑰丟失或損壞時能夠恢復和備份。
4.8應用和應用程序編程接口安全層
4.8.1應用程序編程接口安全
應用程序編程接口安全包括:
a)實施應用程序編程接口訪問控制和授權策略,限制對應用程序編程接口資源的訪問權限;
b)使用應用程序編程接口密鑰和令牌進行身份驗證和授權,確保只有授權用戶可以訪問應用程序
編程接口;
c)實施應用程序編程接口速率限制和配額管理,防止惡意用戶對應用程序編程接口進行濫用和攻
擊;
d)對應用程序編程接口進行輸入驗證和過濾,防止注入攻擊;
e)使用應用程序編程接口網關和應用程序編程接口防火墻,對外部訪問的應用程序編程接口進行
安全加固和防護。
4.8.2去中心化應用安全
去中心化應用安全包括:
a)對去中心化應用的代碼進行安全審計和漏洞檢測,確保代碼的安全性和可靠性;
b)實施權限控制和訪問控制策略,限制用戶對去中心化應用的訪問權限;
c)對去中心化應用的交互流程進行安全評估和測試,確保用戶數據和交易的安全性;
7
DB23/T3697-2024
d)實施用戶數據保護策略;
e)定期更新和升級去中心化應用的組件和依賴庫,修復已知的安全漏洞和問題。
4.9安全監控和審計層
4.9.1安全監控
安全監控包括:
a)實時監控網絡和系統活動,檢測異常行為和潛在的安全威脅;
b)使用入侵檢測系統和入侵防御系統來檢測和阻止入侵和攻擊;
c)實施行為分析和異常檢測技術,識別未知的安全威脅和攻擊;
d)實施網絡流量分析和數據包捕獲,以便對網絡活動進行深入分析和調查;
e)建立安全事件響應中心,對安全事件進行監測、分析和響應。
4.9.2日志管理
日志管理包括:
a)收集、存儲和分析日志信息;
b)使用日志管理工具和技術進行日志的集中管理和實時分析;
c)實施日志保留和歸檔策略,以滿足合規性要求和法律規定;
d)實施日志完整性保護和防篡改機制,防止日志被篡改和刪除;
e)使用日志分析和可視化工具,提取有價值的安全信息和事件。
4.9.3應急響應
應急響應包括:
a)制定應急響應計劃和流程,定義安全事件的識別、響應和恢復步驟;
b)建立應急響應團隊;
c)定期進行應急響應演練和模擬演習,提高團隊對安全事件的應對能力;
d)建立安全事件響應中心,實時監測和響應安全事件;
e)實施安全事件調查和事后分析,確定安全事件的原因和影響,采取相應的修復措施。
4.10法律合規和政策層
4.10.1合規性審查
合規性審查包括:
a)定期進行合規性評估和審查,確保區塊鏈項目符合相關的法律、法規和行業標準;
b)建立合規性框架和流程;
c)與法律顧問和合規專家合作,了解和遵守適用的法律和法規要求;
d)定期更新合規性要求和政策,以適應新的法律和行業標準;
e)提供合規性培訓和教育,確保項目團隊和用戶了解并遵守合規性要求。
4.10.2安全政策和程序
安全政策和程序包括:
a)建立和維護一套完整的安全政策和操作程序;
b)提供安全培訓,提高員工和用戶有關網絡安全和合規性的能力;
c)實施安全策略的合規性檢查和審計,確保安全政策的有效性和合規性;
8
DB23/T3697-2024
d)定期評估和更新安全政策和程序,以適應新的安全威脅和技術變化;
e)實施安全審計和報告機制,對安全政策和程序進行監控和評估。
5評估對象
區塊鏈相關企業運營的區塊鏈項目。
6評估與審核
6.1物理安全層
6.1.1場地安全
場地安全包括:
a)數據中心位置:
1)審核方式:進行現場檢查,審查數據中心的地理位置和安全措施;
2)預期審核結果:確認數據中心位于指定的高安全區域,且采取了適當的物理安全措施。
b)數據中心訪問控制:
1)審核方式:進行現場檢查,審查訪問控制策略和程序文檔,訪問控制系統的配置和操作日
志,以及員工和訪客的訪問記錄。進行員工訪問權限的抽查,以及審計跟蹤功能的測試;
2)預期審核結果:訪問控制系統按照既定的安全策略工作,所有敏感區域的訪問都經過嚴格
的身份驗證和授權,并且所有訪問活動都有審計記錄。
c)數據中心物理防護:
1)審核方式:審查數據中心的設計和建筑藍圖,進行現場檢查,以評估數據中心的抗災能力。
可能需要咨詢工程專家來評估建筑的結構強度和設計的適當性;
2)預期審核結果:數據中心的建筑設計和結構符合相關的安全標準和建筑規范,能夠抵御預
期的自然災害和人為攻擊。
6.1.2硬件設備
硬件設備包括:
a)監控與報警:
1)審核方式:審查硬件設備的監控系統和報警機制;
2)預期審核結果:設備監控系統能夠實時監控硬件狀態,報警機制能夠在異常發生時及時通
知相關人員。
b)數據清除:
1)審核方式:檢查數據擦除和設備銷毀的流程和記錄,驗證數據清除的徹底性和不可恢復性;
2)預期審核結果:所有重用、報廢或更換的設備上的數據均已按照標準流程徹底清除,確保
數據不可恢復。
c)硬件異構性:
1)審核方式:審查硬件配置和采購記錄,確保不同節點使用的硬件設備具有多樣性,減少單
點故障的風險;
2)預期審核結果:各節點的硬件設備配置各異,滿足異構性要求,增強系統的魯棒性。
6.1.3節點部署安全
9
DB23/T3697-2024
節點部署安全包括:
a)關鍵節點冗余:
1)審核方式:檢查系統架構圖和配置文件,驗證關鍵節點是否有冗余部署,以及冗余機制是
否有效;
2)預期審核結果:關鍵節點有多個實例運行,即使單個節點故障,系統仍能保持高可用性。
b)機房分布:
1)審核方式:審查機房布局和節點部署策略,確保共識或記賬節點分布在不同的機房;
2)預期審核結果:節點分布在多個機房,避免單點機房故障導致的系統不可用。
c)數據安全放置:
1)審核方式:檢查敏感數據存儲和訪問控制策略,確保敏感數據存儲在受保護的內部區域;
2)預期審核結果:敏感數據得到妥善保護,存儲在安全區域內,訪問控制嚴格。
d)存儲容量可擴展:
1)審核方式:評估存儲系統的擴展能力;
2)預期審核結果:存儲系統設計具有可擴展性,能夠隨著數據量的增長進行容量擴展,避免
容量瓶頸。
6.1.4硬件加密設備安全
硬件加密設備安全包括:
a)加密設備標準:
1)審核方式:檢查加密設備的認證文件和技術規格,確認其符合相關標準;
2)預期審核結果:所有加密設備均通過了國家密碼管理部門的認證,滿足安全標準。
b)個人密碼設備:
1)審核方式:審查個人密碼設備的采購和使用記錄,驗證其符合行業主管部門和國家密碼管
理部門的要求;
2)預期審核結果:個人密碼設備均符合行業和國家的安全要求,且得到正確使用和維護。
6.2網絡安全層
6.2.1防火墻和入侵檢測系統
防火墻和入侵檢測系統包括:
a)實時監測網絡流量,自動阻止潛在的入侵和攻擊:
1)審核方式:利用網絡監控工具實時監控防火墻和入侵檢測系統的日志和警報系統;
2)預期審核結果:監控工具顯示網絡流量被實時監測,所有潛在的入侵和攻擊嘗試都被自動
識別并阻止。
b)根據威脅情報更新規則和策略,提供對新型攻擊的及時防御:
1)審核方式:檢查防火墻和入侵檢測系統的配置變更記錄,確認是否根據最新的威脅情報更
新了安全規則;
2)預期審核結果:所有安全規則和策略都是最新的,并且與最新的威脅情報相匹配,確保對
新型攻擊的防御。
c)提供實時報警和事件響應,以便快速采取行動應對安全威脅:
1)審核方式:通過模擬攻擊或審查最近的安全事件日志來測試報警系統的反應時間和響應流
程;
2)預期審核結果:實時報警系統能夠迅速響應安全威脅,事件響應流程得到及時執行,確保
快速采取行動。
10
DB23/T3697-2024
d)支持流量分析和報告生成,幫助分析網絡活動并識別潛在的安全問題:
1)審核方式:使用流量分析工具來審查生成的流量報告;
2)預期審核結果:流量分析報告提供詳細的網絡活動信息,幫助識別并解決潛在的安全問題。
e)集成虛擬化和云環境的安全策略,確保跨平臺和跨網絡的安全性:
1)審核方式:檢查云服務提供商的安全配置和虛擬化環境的安全策略,確保它們與防火墻和
入侵檢測系統集成;
2)預期審核結果:虛擬化和云環境的安全策略得到正確實施,與防火墻和入侵檢測系統無縫
集成,確保跨平臺和跨網絡的安全性。
6.2.2網絡隔離和分段
網絡隔離和分段包括:
a)使用虛擬專用網絡隔離不同的網絡,減少攻擊面:
1)審核方式:檢查虛擬專用網絡配置和連接日志,使用虛擬專用網絡分析工具來驗證虛擬專
用網絡的使用情況;
2)預期審核結果:虛擬專用網絡正確配置并有效隔離不同網絡,減少整體的攻擊面。
b)配置網絡隔離策略,限制網絡內部不同區域之間的通信:
1)審核方式:審查網絡策略和訪問控制列表,使用網絡策略驗證工具進行測試;
2)預期審核結果:網絡隔離策略得到正確配置和執行,確保網絡內部不同區域之間的通信受
到限制。
c)使用虛擬局域網將不同的用戶和資源分隔開來,增強網絡安全性:
1)審核方式:檢查虛擬局域網配置和成員列表,使用網絡管理工具進行驗證;
2)預期審核結果:虛擬局域網正確劃分,用戶和資源得到有效隔離,增強網絡安全性。
d)使用網絡隔離設備,實現網絡分段和隔離:
1)審核方式:對網絡隔離網關和虛擬化安全設備進行安全檢查,使用設備管理工具來驗證配
置;
2)預期審核結果:網絡隔離網關和虛擬化安全設備正確部署并配置,實現有效的網絡分段和
隔離。
e)實施網絡隔離的策略和流程,并進行定期的網絡安全審計和評估:
1)審核方式:審查網絡安全審計報告,使用安全評估工具進行定期掃描;
2)預期審核結果:網絡安全審計和評估顯示隔離策略和流程得到妥善實施,定期掃描未發現
重大安全漏洞。
6.2.3安全訪問控制
安全訪問控制包括:
a)實施強密碼策略,用戶使用復雜密碼,并定期更新密碼:
1)審核方式:使用身份和訪問管理工具來檢查密碼復雜性和更新頻率;
2)預期審核結果:所有用戶都使用符合策略的強密碼,并且定期更新。
b)使用雙因素認證或多因素認證來增加用戶登錄的安全性:
1)審核方式:檢查雙因素認證或多因素認證的部署情況,使用安全測試工具進行認證流程測
試;
2)預期審核結果:雙因素認證或多因素認證已在所有關鍵系統上實施,且認證流程安全可靠。
c)使用網絡訪問控制列表和安全組策略,限制網絡資源的訪問權限:
1)審核方式:審查網絡訪問控制列表和安全組的配置,使用網絡訪問控制工具進行測試;
11
DB23/T3697-2024
2)預期審核結果:網絡訪問控制列表和安全組策略正確配置,確保只有授權用戶才能訪問網
絡資源。
d)實施訪問控制策略,根據用戶角色和職責授權不同級別的訪問權限:
1)審核方式:檢查角色基礎的訪問控制實施情況,使用身份和訪問管理工具進行權限審查;
2)預期審核結果:訪問控制策略得到正確實施,用戶根據角色和職責被授予適當的訪問權限。
e)使用網絡入侵防御系統和網絡行為分析等技術,檢測并阻止未經授權的訪問行為:
1)審核方式:檢查網絡入侵防御系統和網絡行為分析的配置和事件日志,使用安全監控工具
進行分析;
2)預期審核結果:網絡入侵防御系統和網絡行為分析有效運行,能夠檢測并阻止所有未經授
權的訪問嘗試。
6.3節點安全層
6.3.1節點身份驗證
節點身份驗證包括:
a)使用公鑰基礎設施機制,確保節點身份的真實性和合法性:
1)審核方式:檢查公鑰基礎設施證書頒發機構的證書鏈,使用證書驗證工具來驗證節點證書
的有效性;
2)預期審核結果:所有節點的證書都是由可信證書頒發機構簽發,證書鏈完整,且證書未過
期或未被撤銷。
b)實施雙向認證,要求節點和網絡之間進行相互身份驗證:
1)審核方式:通過模擬通信會話,使用網絡協議分析工具來觀察和驗證雙向認證的過程;
2)預期審核結果:節點和網絡在建立通信之前成功完成雙向認證,確保雙方身份的真實性。
c)使用硬件安全模塊來保護和管理節點的私鑰,防止私鑰泄露和篡改:
1)審核方式:審查硬件安全模塊的安全策略和訪問日志,使用硬件安全模塊管理軟件來檢查
私鑰的存儲和使用情況;
2)預期審核結果:私鑰安全地存儲在硬件安全模塊中,訪問控制嚴格,沒有未授權的訪問或
使用記錄。
d)實施節點證書管理策略,及時更新和撤銷節點證書:
1)審核方式:檢查證書管理記錄和更新日志,使用證書管理工具來跟蹤證書的生命周期;
2)預期審核結果:證書管理策略得到有效執行,所有證書都是最新的,過期或不安全的證書
已被及時撤銷和更新。
e)使用區塊鏈身份解析服務來驗證和管理節點身份:
1)審核方式:通過區塊鏈身份解析服務平臺驗證節點的去中心化身份標識,檢查與區塊鏈上
的記錄是否匹配;
2)預期審核結果:所有節點的去中心化身份標識在區塊鏈上可驗證,身份解析服務能夠正確
管理和驗證節點身份。
6.3.2節點通信加密
節點通信加密包括:
a)使用基于傳輸層安全或安全套接字層的加密協議,對節點之間的通信進行端到端加密:
1)審核方式:使用加密協議測試工具來測試傳輸層安全或安全套接字層的配置和加密強度;
2)預期審核結果:節點之間的通信通過傳輸層安全或安全套接字層加密,數據傳輸過程中未
發現任何未加密的信息。
12
DB23/T3697-2024
b)實施完整性保護機制,確保通信數據的完整性和真實性:
1)審核方式:檢查數據傳輸過程中的哈希和簽名機制,使用安全審計工具來驗證數據的完整
性;
2)預期審核結果:所有傳輸的數據都有完整性校驗,未發現數據篡改的跡象。
c)定期更新加密算法和協議,以適應新的安全威脅和攻擊:
1)審核方式:審查系統和應用程序的更新日志,確認加密算法和協議的版本是否為最新的安
全標準;
2)預期審核結果:加密算法和協議保持最新,能夠抵御當前已知的安全威脅。
d)使用安全套接字層或傳輸層安全來保護節點之間的通信:
1)審核方式:通過配置審查和安全掃描工具來檢查安全套接字層或傳輸層安全的配置和使用
情況;
2)預期審核結果:安全套接字層或傳輸層安全正確配置并啟用,確保了節點之間通信的安全
性。
e)實施加密密鑰管理策略:
1)審核方式:檢查密鑰管理政策和實踐,使用密鑰管理工具來審計密鑰的生命周期管理;
2)預期審核結果:密鑰管理策略得到有效執行,密鑰的生成、分發和存儲過程安全可控,符
合最佳實踐。
6.3.3共識機制安全
共識機制安全包括:
a)實施共識算法的安全審計和評估,確保其能夠抵御惡意攻擊和操縱:
1)審核方式:通過代碼審查和自動化安全掃描工具對共識算法的實現進行審計。同時,使用
滲透測試工具模擬攻擊場景,評估算法的安全性;
2)預期審核結果:審計和評估結果顯示共識算法沒有明顯的安全漏洞,能夠抵御常見的惡意
攻擊和操縱,且所有潛在的風險都已得到適當的緩解措施。
b)使用分布式共識協議來增強共識機制的安全性:
1)審核方式:檢查分布式共識協議的文檔和實現細節,確保協議被正確地集成和執行。使用
網絡協議分析工具監控和分析網絡通信,驗證協議的運行情況;
2)預期審核結果:分布式共識協議得到正確實施,節點間的通信和數據一致性得到保障,共
識機制的安全性得到增強。
c)實施節點投票和驗證機制,防止惡意節點對共識過程進行干擾:
1)審核方式:審查節點投票和驗證機制的實現代碼,使用模擬工具創建測試網絡來模擬投票
過程,確保投票的公正性和有效性;
2)預期審核結果:節點投票和驗證機制按預期工作,惡意節點無法對共識過程產生干擾,共
識結果的合法性和準確性得到保證。
d)使用拜占庭容錯技術來防止惡意節點的攻擊:
1)審核方式:對采用的拜占庭容錯技術協議進行形式化驗證,使用模型檢驗工具來檢查協議
的規范和正確性。通過故障注入工具模擬惡意節點行為,測試系統的容錯能力;
2)預期審核結果:拜占庭容錯技術協議能夠正確處理拜占庭故障,即使在惡意節點存在的情
況下,系統也能維持正常的共識過程和數據一致性。
e)定期更新共識算法和協議,以適應新的安全威脅和攻擊:
1)審核方式:建立一個持續的監控和評估流程,使用安全信息和事件管理系統來跟蹤安全威
脅。當新的威脅出現時,及時對共識算法和協議進行審查和更新;
13
DB23/T3697-2024
2)預期審核結果:共識算法和協議保持最新,能夠適應新出現的安全威脅和攻擊手段,系統
的安全性得到持續保障。
6.4數據安全層
6.4.1數據加密
數據加密包括:
a)使用強加密算法,對存儲和傳輸的數據進行加密:
1)審核方式:使用加密強度測試工具對加密算法的實施情況進行測試,并通過安全審計工具
檢查加密算法的配置;
2)預期審核結果:所有敏感數據均使用AES-256或同等強度的算法進行了加密,加密配置正
確無誤。
b)實施端到端加密,確保數據在傳輸過程中的機密性和完整性:
1)審核方式:通過網絡監控工具捕獲并分析傳輸數據,確認數據在傳輸過程中是否被加密;
2)預期審核結果:傳輸過程中的數據被有效加密,端到端加密策略得到正確實施,確保了數
據的機密性和完整性。
c)使用數據加密技術對敏感數據進行加密:
1)審核方式:檢查數據庫和文件系統的加密設置,使用加密驗證工具對加密狀態進行驗證;
2)預期審核結果:所有敏感數據存儲在加密的數據庫和文件系統中,加密措施得到妥善執行。
d)管理加密密鑰的生命周期:
1)審核方式:審查密鑰管理政策和實踐,使用密鑰管理工具來跟蹤密鑰的生命周期;
2)預期審核結果:密鑰的生成、分發、存儲和撤銷過程符合安全標準,密鑰管理得到有效控
制。
e)實施數據加密策略和流程,確保加密算法和密鑰的安全性:
1)審核方式:通過內部審計和合規性檢查來評估數據加密策略和流程的實施情況;
2)預期審核結果:數據加密策略和流程得到有效執行,加密算法和密鑰的安全性得到保證。
6.4.2數據完整性保護
數據完整性保護包括:
a)使用哈希函數和數字簽名技術,確保數據在傳輸和存儲過程中的完整性:
1)審核方式:檢查數據傳輸和存儲過程中的哈希函數和簽名機制,使用安全審計工具進行完
整性驗證;
2)預期審核結果:所有關鍵數據在傳輸和存儲過程中都使用了哈希函數和數字簽名技術,確
保數據的完整性。
b)實施數據簽名和驗證機制,防止數據被篡改和偽造:
1)審核方式:通過模擬攻擊和安全測試工具來測試數據簽名的有效性;
2)預期審核結果:數據簽名機制能夠有效防止數據篡改和偽造,所有簽名驗證均通過。
c)使用公鑰基礎設施機制,確保數字證書的真實性和完整性:
1)審核方式:審查公鑰基礎設施證書的頒發和撤銷記錄,使用證書驗證工具來驗證證書的有
效性;
2)預期審核結果:所有數字證書均由可信證書授權中心簽發,證書的真實性和完整性得到保
證。
d)對數據進行校驗和檢查,以確保數據在傳輸和存儲過程中沒有發生損壞:
1)審核方式:使用數據完整性檢查工具來監控和驗證數據的校驗和;
14
DB23/T3697-2024
2)預期審核結果:數據校驗和檢查顯示數據在傳輸和存儲過程中未發生損壞,所有數據保持
一致。
e)實施數據完整性監控和報告機制,及時發現和修復數據完整性問題:
1)審核方式:通過安全信息和事件管理系統監控數據完整性事件,并定期生成報告;
2)預期審核結果:數據完整性監控和報告機制有效運行,所有數據完整性問題均被及時發現
并得到修復。
6.4.3備份和災難恢復
備份和災難恢復包括:
a)定期進行數據備份,并確保備份數據的安全存儲和可靠性:
1)審核方式:檢查備份計劃和日志,使用備份驗證工具來驗證備份數據的完整性;
2)預期審核結果:備份操作按計劃執行,備份數據完整且存儲在安全的位置。
b)制定災難恢復計劃:
1)審核方式:審查災難恢復計劃文檔,并通過模擬災難情況來測試恢復流程的有效性;
2)預期審核結果:災難恢復計劃詳盡且實用,所有關鍵環節均經過驗證,災難演練表明恢復
流程可行。
c)使用冷備份和異地備份策略,確保備份數據不會受到單點故障的影響:
1)審核方式:檢查備份存儲的地理位置和備份策略,確保存在多個備份副本;
2)預期審核結果:備份數據分布在多個地理位置,有效避免單點故障的風險。
d)對備份數據進行加密,以保護備份數據的機密性:
1)審核方式:檢查備份數據的加密狀態,使用加密驗證工具來確認加密措施的實施;
2)預期審核結果:所有備份數據均已加密,機密性得到保護。
e)定期測試和驗證備份數據的可用性和完整性,確保在災難發生時能夠及時恢復數據:
1)審核方式:執行定期的備份數據恢復測試,使用數據恢復工具來驗證數據的可用性;
2)預期審核結果:備份數據的恢復測試成功,驗證備份數據的可用性和完整性,確保在緊急
情況下能夠快速恢復。
6.5智能合約安全層
6.5.1代碼審計
代碼審計包括:
a)使用靜態代碼分析工具和人工審查技術,檢測和修復智能合約中的安全漏洞:
1)審核方式:采用靜態代碼分析工具自動掃描智能合約代碼,同時組織專業人員進行細致的
代碼審查;
2)預期審核結果:所有已知的安全漏洞被識別并修復,代碼質量和安全性得到提升。
b)進行白盒和黑盒測試,模擬各種攻擊場景,評估智能合約的安全性:
1)審核方式:通過滲透測試工具進行自動化的白盒和黑盒測試;
2)預期審核結果:智能合約能夠抵御測試中模擬的各種攻擊,安全性得到驗證。
c)使用漏洞挖掘工具,自動發現和修復智能合約中的潛在漏洞:
1)審核方式:運用自動化漏洞挖掘工具對智能合約進行分析,尋找潛在的安全漏洞;
2)預期審核結果:潛在的漏洞被及時發現并修復,智能合約的安全性得到加強。
d)建立智能合約審計團隊,確保代碼質量和安全性:
1)審核方式:檢查安全專家和開發人員組成的審計團隊,是否定期對智能合約進行審查和討
論;
15
DB23/T3697-2024
2)預期審核結果:審計團隊提高了代碼的安全性和可靠性,減少了漏洞的出現。
e)制定智能合約漏洞修復和管理的流程,及時更新和修補已知的漏洞:
1)審核方式:建立標準化的漏洞管理流程;
2)預期審核結果:所有已知漏洞都按照流程得到及時處理,智能合約的安全性持續改進。
6.5.2正式驗證
正式驗證包括:
a)使用形式化驗證技術,驗證智能合約的正確性和安全性:
1)審核方式:采用形式化驗證工具對智能合約進行數學證明和模型檢查;
2)預期審核結果:智能合約的邏輯被證明是正確的,確保合約的安全性和無誤差性。
b)建立形式化驗證團隊,確保驗證的準確性和可靠性:
1)審核方式:組建跨學科的團隊,共同參與智能合約的形式化驗證工作;
2)預期審核結果:團隊的專業知識確保驗證過程的準確性和可靠性。
c)使用形式化描述語言,編寫可驗證的智能合約代碼:
1)審核方式:選擇適合形式化驗證的編程語言編寫智能合約,并確保代碼清晰、規范;
2)預期審核結果:智能合約代碼易于進行形式化驗證,提高驗證的效率和準確性。
d)運用數學方法分析和驗證智能合約的安全性和正確性:
1)審核方式:通過數學分析方法來驗證智能合約的安全性和正確性;
2)預期審核結果:智能合約的數學模型被證明是正確的,增強合約的安全性保證。
e)建立智能合約形式化驗證的流程和規范,確保驗證工作的可持續性和一致性:
1)審核方式:制定形式化驗證的標準流程和規范,確保每次驗證都遵循相同的高標準;
2)預期審核結果:形式化驗證流程的標準化提高了驗證工作的效率和一致性,確保智能合約
的長期安全性。
6.5.3漏洞修復和管理
漏洞修復和管理包括:
a)建立漏洞跟蹤和反饋機制,及時掌握智能合約中的安全漏洞信息:
1)審核方式:使用漏洞跟蹤系統來記錄、分類和跟蹤智能合約的安全漏洞;
2)預期審核結果:所有報告的漏洞都被記錄和跟蹤,及時響應和處理。
b)進行漏洞優先級評估,根據漏洞的嚴重程度和影響范圍,制定修復計劃:
1)審核方式:通過安全評估工具對漏洞進行評分和優先級排序,制定相應的修復計劃;
2)預期審核結果:漏洞根據嚴重性和影響范圍得到合理排序,修復工作有序進行。
c)及時更新和修補智能合約,發布修復版本,并通知用戶和合約使用方:
1)審核方式:通過版本控制系統管理智能合約的更新和修補,使用自動化部署工具發布新版
本;
2)預期審核結果:智能合約及時更新,漏洞得到修補,用戶和使用方得到通知并遷移到安全
版本。
d)建立漏洞修復的流程和交付機制,確保修復工作的高效和質量:
1)審核方式:制定詳細的漏洞修復流程;
2)預期審核結果:漏洞修復流程清晰高效,修復質量得到保證,減少新漏洞的產生。
e)對漏洞修復進行跟蹤和驗證,確保修復的效果和可靠性:
1)審核方式:通過回歸測試和再次進行安全審計來驗證漏洞修復的效果;
2)預期審核結果:所有修復的漏洞經過驗證,確保修復的有效性和可靠性。
16
DB23/T3697-2024
6.6身份和訪問管理層
6.6.1身份驗證和授權
身份驗證和授權包括:
a)實施強身份驗證,提供多個驗證因素:
1)審核方式:檢查身份驗證系統的配置,確認是否集成了多因素認證解決方案,并通過實際
操作測試驗證流程;
2)預期審核結果:用戶在登錄過程提供至少兩種或以上的身份驗證因素,確保身份驗證的強
度。
b)使用標準身份驗證協議,確保用戶身份的安全驗證和授權:
1)審核方式:審查身份驗證協議的實施情況,使用協議分析工具測試開放授權和開放ID連
接的實現;
2)預期審核結果:所有用戶身份驗證和授權過程均通過標準的安全協議進行,確保認證的安
全性和一致性。
c)使用單點登錄技術,集中管理和控制用戶的身份驗證和訪問權限:
1)審核方式:評估單點登錄技術的部署情況,使用訪問監控工具檢查單點登錄的效率和效果;
2)預期審核結果:用戶能夠通過單點登錄訪問所有授權的資源,簡化訪問管理并提高用戶體
驗。
d)實施動態訪問控制策略,根據用戶行為和上下文信息進行訪問控制:
1)審核方式:檢查訪問控制策略的配置和執行情況,使用行為分析工具監控用戶行為;
2)預期審核結果:訪問控制策略能夠根據用戶的行為模式和環境上下文動態調整,有效防止
未授權訪問。
e)定期審計和評估用戶身份驗證和授權策略,確保安全性和合規性:
1)審核方式:執行定期的安全審計,使用合規性管理工具評估策略的有效性;
2)預期審核結果:審計發現身份驗證和授權策略符合安全標準和法規要求,及時發現并修復
潛在的安全漏洞。
6.6.2多因素認證
多因素認證包括:
a)實施多因素認證,要求用戶提供多個獨立的驗證因素:
1)審核方式:檢查多因素認證的部署情況,使用安全測試工具模擬攻擊以測試多因素認證的
有效性;
2)預期審核結果:用戶在訪問敏感資源時至少通過兩種獨立驗證因素,顯著提高賬戶的安全
性。
b)使用一次性密碼技術,生成臨時密碼來增強用戶身份驗證的安全性:
1)審核方式:審查一次性密碼生成和分發機制,使用安全監控工具跟蹤一次性密碼的使用情
況;
2)預期審核結果:一次性密碼有效生成并安全分發給用戶,且一次性使用后即失效,減少被
截獲和重用的風險。
c)結合硬件安全模塊和加密密鑰,保護多因素認證的安全性和可靠性:
1)審核方式:檢查硬件安全模塊的配置和管理,使用密鑰管理工具驗證密鑰的安全性;
2)預期審核結果:硬件安全模塊和加密密鑰得到妥善管理,確保多因素認證過程中密鑰的安
全性和可靠性。
17
DB23/T3697-2024
d)定期評估和更新多因素認證策略,以適應新的安全威脅和技術變化:
1)審核方式:執行定期的安全評估,使用風險管理工具分析多因素認證策略的風險;
2)預期審核結果:多因素認證策略根據最新的安全威脅和技術發展進行更新,保持其有效性
和安全性。
e)提供用戶自助設置和管理多因素認證,方便用戶使用和管理驗證因素:
1)審核方式:檢查用戶自助服務平臺的功能和可用性,使用用戶體驗測試工具評估服務的易
用性;
2)預期審核結果:用戶能夠輕松設置和管理自己多因素認證的驗證因素,提高用戶的便利性
和滿意度。
6.6.3密鑰管理
密鑰管理包括:
a)使用安全密鑰存儲和硬件安全模塊等技術,安全存儲和管理加密密鑰:
1)審核方式:審查密鑰存儲解決方案的安全性,使用密鑰管理審計工具檢查安全密鑰存儲和
硬件安全模塊的實施情況;
2)預期審核結果:所有加密密鑰均安全存儲在安全密鑰存儲或硬件安全模塊中,且訪問控制
嚴格,確保密鑰的機密性和完整性。
b)實施密鑰生命周期管理策略:
1)審核方式:檢查密鑰管理政策和實踐,使用密鑰生命周期管理工具跟蹤密鑰的整個生命周
期;
2)預期審核結果:密鑰的生成、分發、存儲和撤銷過程符合安全標準,密鑰在整個生命周期
中的管理得到有效控制。
c)定期更新和輪換密鑰,以防止密鑰泄露和濫用:
1)審核方式:審查密鑰輪換記錄和計劃,使用自動化腳本或工具檢查密鑰更新的頻率和過程;
2)預期審核結果:密鑰定期更新和輪換,減少因密鑰泄露導致的安全風險。
d)實施密鑰訪問控制和審計機制,記錄和監控密鑰的使用和訪問:
1)審核方式:檢查密鑰訪問控制列表和審計日志,使用安全信息和事件管理系統監控密鑰訪
問活動;
2)預期審核結果:密鑰訪問得到嚴格控制,所有密鑰使用和訪問活動都被記錄和監控,便于
發現和調查異常行為。
e)提供密鑰恢復和備份機制,確保密鑰丟失或損壞時能夠恢復和備份:
1)審核方式:檢查密鑰備份和恢復流程,使用備份驗證工具測試備份的完整性和可恢復性;
2)預期審核結果:密鑰備份機制有效,能夠在密鑰丟失或損壞時快速可靠地進行恢復。
6.7應用和應用程序編程接口安全層
6.7.1應用程序編程接口安全
應用程序編程接口安全包括:
a)實施應用程序編程接口訪問控制和授權策略,限制對應用程序編程接口資源的訪問權限:
1)審核方式:使用應用程序編程接口管理工具審查應用程序編程接口的訪問控制列表和授權
策略;
2)預期審核結果:所有應用程序編程接口調用都符合定義的訪問控制策略,未授權的訪問嘗
試被有效阻止。
18
DB23/T3697-2024
b)使用應用程序編程接口密鑰和令牌進行身份驗證和授權,確保只有授權用戶可以訪問應用程序
編程接口:
1)審核方式:檢查應用程序編程接口密鑰和令牌的生成、分發和使用流程,使用自動化測試
工具進行身份驗證測試;
2)預期審核結果:所有應用程序編程接口請求都包含有效的應用程序編程接口密鑰或令牌,
身份驗證和授權機制按預期工作。
c)實施應用程序編程接口速率限制和配額管理,防止惡意用戶對應用程序編程接口進行濫用和攻
擊:
1)審核方式:通過應用程序編程接口網關的監控功能檢查速率限制和配額設置;
2)預期審核結果:應用程序編程接口的使用符合設定的速率限制和配額,有效防止了濫用和
攻擊。
d)對應用程序編程接口進行輸入驗證和過濾,防止輸入驗證和注入攻擊:
1)審核方式:使用代碼審查工具檢查應用程序編程接口端點的輸入驗證邏輯,并通過滲透測
試工具測試潛在的注入漏洞;
2)預期審核結果:應用程序編程接口的輸入得到有效驗證和過濾,沒有發現輸入驗證或注入
攻擊的漏洞。
e)使用應用程序編程接口網關和應用程序編程接口防火墻,對外部訪問的應用程序編程接口進行
安全加固和防護:
1)審核方式:檢查應用程序編程接口網關和應用程序編程接口防火墻的配置和日志;
2)預期審核結果:應用程序編程接口網關和防火墻正確配置,能夠攔截惡意流量并對應用程
序編程接口請求進行安全加固。
6.7.2去中心化應用安全
去中心化應用安全包括:
a)對去中心化應用的代碼進行安全審計和漏洞檢測,確保代碼的安全性和可靠性:
1)審核方式:使用智能合約審計平臺和自動化測試框架進行代碼審計和漏洞檢測;
2)預期審核結果:去中心化應用代碼通過審計,沒有發現安全漏洞,代碼的安全性和可靠性
得到保證。
b)實施權限控制和訪問控制策略,限制用戶對去中心化應用的訪問權限:
1)審核方式:檢查去中心化應用的權限控制邏輯,使用權限測試工具進行權限測試;
2)預期審核結果:用戶訪問去中心化應用時受到嚴格的權限控制,未授權的用戶無法執行敏
感操作。
c)對去中心化應用的交互流程進行安全評估和測試,確保用戶數據和交易的安全性:
1)審核方式:通過模擬攻擊和安全測試工具對去中心化應用的交互流程進行測試;
2)預期審核結果:去中心化應用的交互流程能夠抵御常見的安全威
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026蘇教二上退位減教學設計教案
- 進料檢驗規范作業指導書
- 32.幼兒教師信息化教學資源整合能力考核試卷
- 2026四上數學思維導圖教學課件
- 企業海外工程稅務籌劃專業培訓考核大綱
- ICU血液動力學監測
- 再生細骨料對水泥砂漿性能影響研究結題報告
- 再生粗骨料吸水率浸泡稱重監理細則
- DNA分子結構和復制及基因的本質
- 珂羅版制版員安全專項測試考核試卷含答案
- 35kV高壓架空線路運行管理制度
- 2026年教育理論綜合知識習題及答案
- 貴陽市低空產業發展有限公司招聘筆試題庫2026
- “艇身而出”皮劃艇運動項目活動策劃
- HL1ST601-2023 鋼結構焊接連接節點通 用圖B冊 (Q355鋼)
- 常德職業技術學院單招職業技能考試題庫帶答案
- 新型冠狀病毒感染診療中國指南(2026年版)
- (2026年)全國高考體育單招考試語文試卷試題(含答案)
- 貴州能源集團筆試試題
- 建筑施工起重吊裝安全管理培訓
- 2022-2023學年浙江省寧波市余姚市小升初數學自主招生備考卷含答案
評論
0/150
提交評論