分享

网络洞察 2023 | Web3 的到来

 祺印说信安 2023-02-12 发布于河南
Web3 是一个被劫持用于营销目的的术语。由于 web3 显然代表了未来的互联网,现在声称自己是 web3 就是在今天声称自己是未来。应该谨慎看待这样的说法——我们还不知道 web3 会是什么。
两个最大的罪魁祸首是加密货币和 NFT 投资行业,它们都使用区块链。他们如此大声地声称自己是 web3,以至于一些权威人士认为 web3 就是区块链。这太简单了——这些只是运行在一种技术上的应用程序,这种技术可能成为 web3 的构建块之一。 

在我们讨论 2023 年及以后 web3 的演变和问题之前,我们将首先定义其基础知识的一个特定视图。 

web3的暂定定义

Web3 将是互联网的下一个基本特征。目前,它的特性因不存在而被混淆。我们不会知道它是什么,直到它是。尽管如此,我们还是可以做出一些基本的预测,因为它会从现在的web2进化而来,并且受进化规律的约束。所以,我们必须从我们所在的地方开始,预测我们要去哪里。

Web1可以描述为静态网页。它旨在将静态信息从信息创建者传递给信息消费者。我们仍然使用 web1。

Web2可以描述为交互式网络。它旨在让创作者和消费者互动。三个主要示例是网上银行、电子商务和社交媒体。这就是我们现在所拥有的:web1 和 web2 的组合。

Web3可以被描述为接下来会发生什么。这将是对 web1 和 web2 的改进尝试。最有可能的是,它会尝试纠正 web2 中感知到的错误或弱点,并改善用户的互联网体验。我们将在我们对 web3 的预测中关注这些特征,重点是去中心化和元宇宙——但请记住,在这个阶段,它仍然只是猜测。

去中心化 web2的一个明显错误是它允许数据集中并集中在少数大公司手中。包括 Facebook、微软、谷歌和苹果等公司在内的大型科技公司拥有世界上大部分可用数据。更具体地说,他们拥有每个人的个人信息。

这是一个政治和社会问题,也是旨在防止大型科技(和中型科技)滥用和滥用个人数据的立法的主要推动力。GDPR、CCPA(和其他隐私立法)以及 FTC 对滥用行为(将其定义为渎职行为)的日益“概述”,可以被视为纠正 web2 中这一错误的政治尝试。我们可以补充一点,数据的集中化也是网络犯罪的主要原因,为犯罪分子提供了丰富的阿拉丁洞穴。

更好的解决方案是互联网本身通过去中心化来减少大型科技公司的束缚——公司不需要拥有数据来确认身份。分散化的孤立尝试已经存在。加密货币(至少在技术上)是一种去中心化金融的尝试。行星际文件系统 (IPFS) 试图分散保存在单个文件中的数据。

web3 的一个可能组成部分将是一个去中心化的互联网——作为区块链实现的分布式账本是最有可能的途径。大型科技公司不会支持这种演变。

身临其境          

向更身临其境的互联网体验迈进的步伐已经在进行中。web2 的改进是用户希望超越与互联网的交互,成为体验的一部分。这种发展可以从游戏行业的演变中看出——从基于文本的冒险游戏到视频平台游戏,再到 3D 游戏,再到现在的虚拟现实游戏。

但它在商业中也很明显。Covid-19 引发了对远程会议的需求。这已经可以通过电话会议获得;但是 Zoom 等视频会议工具的迅速兴起表明用户希望感觉更多地参与其中——或与体验融为一体。下一个合乎逻辑的步骤是使用为虚拟现实游戏开发的相同工具和技术,将视频会议发展为虚拟现实会议。

Web2 已经在向沉浸式互联网发展,而“沉浸式”很可能是 web3 的另一个组成部分。当前沉浸式体验的终极观点是元宇宙。

Web3          

互联网的进化压力似乎集中在两个特征上:去中心化和沉浸式。这就是我们将如何描述下一个互联网。请注意,这两个特征都不依赖于另一个,但在他们的婚姻中存在协同作用。Metaverses 不需要去中心化,但可以使用分布式账本技术 (DLT) 实现去中心化。元界和 DLT 很可能是 web3 的关键组成部分。进化不会在 2023 年完成(事实上,它才刚刚开始),但会朝着那个方向取得很大进展。

但也要注意,存在相互竞争的压力。大型科技公司认识到元宇宙概念的价值(Facebook 甚至将其名称更改为 Meta),但大型科技公司不希望去中心化的元宇宙失去对用户数据的所有权。

随着它的发展,web3 将包含并增加 web2 的所有安全问题——也许还会增加一些。

元宇宙

技术等待游戏

2022 年迎接虚拟世界梦想的兴奋在这一年中消散成幻灭。该技术还没有准备好实现梦想;但那个梦想依然存在。 

意大利奢侈品牌 Bvlgari 的首席运营和创新官 Massimo Paloni 解释了 web3 元宇宙的问题和前景。他说,当你购买产品,尤其是奢侈品时,你去商店不仅是为了产品,也是为了体验。这种体验就是供应商“讲故事”——所有讲故事的方式都随着技术的进步而改变。但技术的使用方式必须始终与供应商的 DNA 保持一致。

“我们的使命是确保新技术——web3、区块链和元宇宙——的使用符合我们的价值主张。这是关键,”他说。奢侈品牌的 Web2 电子商务失败了。“电子商务是一种双向体验。它扼杀了去商店的魔力。所有的电子商务都是精心制作的——但最终所有的商店都是相似的。”

元宇宙的承诺是,它将允许供应商,尤其是奢侈品供应商,在与客户互动时保持自己的故事讲述。更好的参与度(web2 不支持)将带来更高的销售额。但问题是这项技术是新的和不断发展的,开发人员仍然不知道在三四个月的时间内会出现什么——更不用说几年了。

“在这里,内容绝对为王——技术无疑会变得越来越好,但这本身还不够,”Concordium 董事长兼盛宝银行创始人 Lars Seier Christensen 说。“用户需要获得真正的好处才能接受它——跨越娱乐、更好地获得商品和服务、有效的商业模式和其他无法实现的体验等领域。” 到目前为止,我们在过去一两年中所看到的都未能实现这一目标,并且很快变得无聊和无关紧要。

“2022 年对于元宇宙来说并不是一个好年头,”LinkedIn 的技术和创新编辑 Orlando Crowcroft 补充道。“两个最著名的元宇宙平台——Decentraland 和 Sandbox,估值均超过 10 亿美元——据透露每日活跃用户不到 1000 人。Meta 的 Horizon World 非常不受欢迎,甚至员工也不得不被迫使用它。”

但他补充说,“Metaverse 爱好者应该振作起来。2023 年,我们将看到元宇宙在专业领域腾飞。VR 和 AR 现在正被用于培训飞行员和外科医生。期待雇主、大学和培训项目在新的一年以更大的方式进入元宇宙。”

元宇宙中的犯罪

正如虚拟世界是一个新概念一样,虚拟世界中的犯罪也是一个未知数。“虚拟城市和在线世界是助长网络犯罪的新攻击面,”Fortinet 的 FortiGuard 实验室的网络安全研究员和从业者 Aamir Lakhani 警告说。他担心元宇宙将为未知领域的新网络犯罪敞开大门。

“例如,个人头像本质上是通往 PII 的门户,使他们成为攻击者的主要目标。由于个人可以在虚拟城市、数字钱包、加密货币交易所、NFT 和任何用于交易的货币中购买商品和服务,这为威胁行为者提供了另一个新兴的攻击面,”他说。

他还担心生物特征黑客攻击。虚拟世界的 AR 和 VR 驱动组件可能使网络犯罪分子更容易窃取指纹映射、面部识别数据或视网膜扫描。最后,他补充说,“这些环境中的应用程序、协议和交易也都是对手可能的目标。”

Veriff 的创始人兼首席执行官 Kaarel Kotkas 认为对身份的信任是最大的问题。“如果元宇宙要成功,”他说,“就需要保证用户是他们所说的那个人。”

CyberSaint 的联合创始人兼 CPO Padraic O'Reilly 补充说:“如果 Metaverse 想要实现哪怕是其宣传的一部分,安全性就必须从一开始就融入其中。也就是说,它应该是概念的一部分。最大的参与者应该有一种强调透明度和个人法律的网络宪章。网络是未来每个人的责任。”

他还认为,需要对用户身份进行监管。“为了确保元宇宙中体验和交易的安全,需要零信任架构和更多的法律保护(区块链过于权威厌恶)。如果没有中央机构支持区块链所谓的铁定数据完整性,它将仍然容易受到攻击。”

然而,值得注意的是,“中央权威”至少在概念上与权力下放的理想背道而驰。

SlashNext 的首席执行官 Patrick Harr 延续了这一身份主题。“需要人工智能解决方案来验证身份和控制的合法性,”他说。“当化身冒充其他人并诱骗用户泄露个人数据时,这种新型数字界面将带来无法预料的安全风险。”         

但当然,人工智能将用于攻击和防御。将使用 AI 聊天机器人支持的 Deepfake 化身。“随着元宇宙的发展,我们可以期待看到更多此类全息式网络钓鱼攻击和欺诈诈骗,”他继续说道。“反过来,人们将不得不用更强大的人工智能来对抗人工智能,因为我们不能再仅仅依靠肉眼或人类的直觉来解决这些复杂的安全问题。”

最终,Metaverse 和 web3 中的安全性总体上既是威胁也是机遇。传统上,安全性在很大程度上是被动的——我们在它们被利用后修复它们。但是“通过 web3,我们有机会在安全方面改变游戏规则,”Vtex 的首席信息安全官 Rodrigo Jorge 建议,“并构建从设计上具有安全性的东西,并从用户体验到系统架构和基础设施进行规划。” 

他相信安全专业人士和公司有机会在这个早期阶段采用安全性,这样当 web3 流行时,它就会是安全的。 

通过区块链去中心化的进展

“Web3 反映了一种去中心化平台管理的架构转变。随着平台的去中心化,管理它们的组织将不得不想方设法为他们集中部署的平台联合替代控制,”ThreatModeler 的创始人兼首席执行官 Archie Agarwal 说。“当组织在其架构中设计这种结构性转变时(例如 web3 的积极去中心化),他们有责任对威胁进行建模并调整这种转变将暴露的安全控制。”

加密货币技术的价值

虽然加密货币(与加密货币技术相对)是 web3 讨论的外围,但不能完全忽略它。比特币展示了分布式账本的区块链实现中可用的安全性。但对 web3.0 的发展来说重要的是区块链而不是加密货币。

罗格斯商学院金融科技教授 Merav Ozair 在纳斯达克(2022 年 12 月 20 日)评论说:“毫无疑问,区块链技术和 web3 的好处是巨大的。抨击比特币的摩根大通首席执行官杰米·戴蒙一直是区块链技术的大力支持者之一。摩根大通是 web3 领域的领先公司之一,自 2015 年以来对区块链技术、web3 和元宇宙进行了大量投资。”

她还指出,在乌克兰/俄罗斯冲突期间,权力下放(在本例中为加密货币)的价值得到了证明。乌克兰政府要求以加密货币进行捐赠,加密货币已被用作该国的主要货币。 

“当第一个区块链比特币于 2009 年 1 月推出时,这些实例强调了区块链的承诺,即一个去中心化的点对点系统,每个人都可以访问,不需要中介,可以赋予普通人权力:一个系统是为了人民,由人民,”她解释道。这是去中心化的主要优势。

正在展开的 web3 中的一个安全弱点将来自于它的“新颖性”。“展望未来,攻击者将再次调整他们的策略,以针对新 web3 世界中的个人,”Lookout 全球活动总监 Hank Schless 评论道。“由于 web3 对大多数人来说仍然是一个新概念,攻击者可以依靠不熟悉的环境来增加成功的可能性。这是一种常见的策略,因为目标个人可能并不像对待可疑的社交媒体消息那样确切地知道要寻找哪些危险信号。”

Forta 的研究人员 Christian Seifert 更进一步。他说:“De-Fi 市场的现状 [目前是去中心化区块链的主要实施方式],尤其是由于黑客攻击和拉票造成的损失越来越大,已经降低了投资者之前对该行业的一些信任。”

安全问题 

“我相信除非全面实施更好的安全措施,否则问题将继续存在。在这方面,我们需要对当今流行的安全策略进行全面改革,以提供更好的最终用户隐私(通过使用钱包等方式)并提高协议安全性。”

他特别建议“例行审计、提供漏洞奖励、最大限度地监控和事件响应——可能通过使用人工智能和机器学习等面向未来的技术——并为客户提供网络保险。”

金融机构 

由于区块链最初是为金融领域而开发的,因此金融业是更感兴趣的领域之一也就不足为奇了。NetSPI 的研究主管 Nick Landers 说:“大型金融机构采用区块链是一个主要趋势,”他特别提到了 Broadridge、花旗和纽约梅隆银行。 

“主要重点,”他继续说道,“是数字资产的托管产品,以及维护和执行交易合约的私有链。尽管流行文化会表明什么,但区块链技术的商业用例可能会与流行的代币和 NFT 截然不同。” 相反,他认为,行业将优先考虑私有链以加速业务逻辑、代表客户的数字资产所有权以及对股权证明链的机构投资。

到明年年底,他预计每家主要金融机构都将宣布采用区块链技术(如果尚未采用的话)。“虽然以太坊、EVM 和基于 Solidity 的智能合约获得了很大一部分安全研究,但像 Hyperledger Fabric 这样细致入微的技术获得的却少得多。此外,这些以业务为中心的私有链技术所支持的功能与公共链技术有很大不同。” 

值得注意的是,私有区块链不是去中心化的区块链——这引出了一个问题,它们真的是 web3 吗?

无论哪种方式,这最终都意味着更多的攻击面、更多的潜在配置错误以及对开发团队的更多培训。“如果你认为区块链是'默认安全的’,”兰德斯补充道,“再想一想。就像采用云平台一样,随着在这项技术的细微差别中发现独特的攻击路径和漏洞,我们将看到'默认安全’的承诺破灭。”

区块链和社交媒体

对大型科技公司控制社交媒体的不满导致人们开始探索替代的去中心化方法。作为 Twitter 的替代品,Mastodon 就是一个例子。它是去中心化的,但基于联邦而不是区块链。“即时全球通信太重要了,不能只属于一家公司,”Mastodon 网站解释说。“每个 Mastodon 服务器都是一个完全独立的实体,能够与其他服务器互操作以形成一个全球社交网络。”

但区块链——更具体地说是多链——社交媒体替代品可能会在 2023 年出现。2022 年 12 月 20 日,Beepo 正式关闭了其去中心化应用程序的测试版,预计将于 2023 年初推出。

2022 年 12 月初,Concordium 宣布与 Beepo 达成协议,将其原生代币 CCD 作为平台上的一种支付方式。“Beepo 是一个基于区块链的平台,由 E2EE 和专注于隐私和安全的 AI/ML 算法提供支持,”Concordium 解释说,“受到端到端加密技术和自主适度的保护,确保了一个完全安全的环境用户交互。”

Beepo 应用程序提供 DApp(去中心化应用程序)浏览器、独立承包商工具、内容创建者功能,以及允许用户使用各种代币和多个网络的多链区块链基础设施。这是对用户对 web2 大型科技公司内部个人数据的控制和滥用集中的日益关注的回应。

2023 年 Web3 进展 

2023 年,web3 的区块链部分(抛开私有区块链是否可以被视为 web3 的一部分的问题)可能会比元宇宙发展得更快。GlobalData 主题情报团队副分析师 William Tyson 预计 2023 年将是元宇宙的冬天. 他认为,虚拟现实 (VR) 和人工智能 (AI) 等支持技术的不成熟,以及消费者兴趣的降温,将阻碍元宇宙在明年被广泛采用。

他补充说:“元宇宙缺乏单一愿景意味着它的未来具有可塑性和不确定性。它非凡的长期潜力得到了广泛认可,这就是为什么尽管没有短期投资回报,但大型科技公司仍在继续为其创造投入数十亿美元。这个概念会经历一个冷期,但这为底层技术的发展提供了机会。”

与此同时,方程式的区块链部分将在 2023 年加速发展。“我们没有 2023 年 web3 的定义趋势,但我们所拥有的是暗流涌动的建设和实验,由开发商以及传统品牌,为真正令人兴奋的 2024 年奠定了基础,”Two Sigma Ventures 的合伙人 Dan Abelon 说。 

“在开发人员方面,一个值得关注的领域是消息传递:使去中心化服务能够直接与最终用户通信,”他补充道。“在品牌方面,我很高兴看到最近几周 Reddit 和 Instagram 进行的更多实验,这将有助于将 web3 带入主流。”

元宇宙+区块链协同

虚拟世界和区块链不是相互依存的——它们可以相互独立存在。然而,去中心化的元宇宙将需要区块链。考虑一个 metaverse 购物中心。与实体商场一样,它将包含多个在一个地方有效运营的业务。在现实世界中,购物者从一家商店走到另一家。在 web2 购物中心中,他们需要不同的 URL 来登录并向每家商店出示身份凭证。

在去中心化的元宇宙中,身份保存在受信任的区块链中,身份验证可以简单地表现为类似 NFT 的代币。这将确认用户的身份,而无需向元宇宙中的每个企业提供个人详细信息——允许用户在商场元宇宙的组织之间自由移动。

在每个“商店”内,可以调查商品的三维图像。购物篮可以通过收集与商品相关的 NFT 来维护,并且可以通过加密货币或 NFT 从用户的钱包中立即购买。

安全问题主要是通过用户冒充进行的欺诈,尽管用户身份受到区块链的保护。但是,可以肯定的是,随着这个新的网络世界的发展,犯罪分子将寻找新的攻击方法。

web3(和 metaverse)会实现吗?

Web3 将会发生。它会是什么样子还不得而知。区块链技术正在扩展,而不仅仅是加密货币,非投资 NFT 的使用也在增长。 

元宇宙的吸引力是不可否认的——但我们现在正在经历一个幻灭的阶段。这可能是 Meta 在其 Horizon Worlds metaverse 中的无腿卡通化身躯干令人失望的典型代表。

但我们应该记住,所有这些都是有问题的新技术。AR 和 VR 耳机仍在开发中;软件开发仍然是新的。元宇宙的潜力太大了,不容忽视。它与权力下放的协同作用使其特别有吸引力。

它不会在很多年内实现——但 web3 的开发将持续到 2023 年及以后。沉浸式元宇宙而非区块链将成为决定性技术。

  1. >>>等级保护<<<
  2. 开启等级保护之路:GB 17859网络安全等级保护上位标准
  3. 回看等级保护:重要政策规范性文件43号文(上)
  4. 网络安全等级保护实施指南培训PPT

  5. 网络安全等级保护安全物理环境测评培训PPT

  6. 网络安全等级保护:等级保护测评过程要求PPT

  7. 网络安全等级保护:安全管理中心测评PPT

  8. 网络安全等级保护:安全管理制度测评PPT

  9. 网络安全等级保护:定级指南与定级工作PPT

  10. 网络安全等级保护:云计算安全扩展测评PPT

  11. 网络安全等级保护:工业控制安全扩展测评PPT

  12. 网络安全等级保护:移动互联安全扩展测评PPT

  13. 网络安全等级保护:第三级网络安全设计技术要求整理汇总
  14. 网络安全等级保护:等级测评中的渗透测试应该如何做
  15. 网络安全等级保护:等级保护测评过程及各方责任
  16. 网络安全等级保护:政务计算机终端核心配置规范思维导图
  17. 网络安全等级保护:什么是等级保护?
  18. 网络安全等级保护:信息技术服务过程一般要求
  19. 网络安全等级保护:浅谈物理位置选择测评项

  20. 网络安全等级保护:如何各方共同参与做好定级与备案工作

  21. 网络安全等级保护:网络安全等级保护实施思维导图

  22. 网络安全等级保护:27号文确立等级保护为基本制度

  23. 网络安全等级保护:等级保护测评过程及各方责任

  24. 网络安全等级保护:密钥生存周期及检查思维导图

  25. 网络安全等级保护:等级保护中的密码技术

  26. 网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图

  27. 网络安全等级保护:应急响应计划规范思维导图

  28. 闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载

  29. 闲话等级保护:什么是网络安全等级保护工作的内涵?
  30. 闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
  31. 闲话等级保护:测评师能力要求思维导图
  32. 闲话等级保护:应急响应计划规范思维导图
  33. 闲话等级保护:浅谈应急响应与保障
  34. 闲话等级保护:如何做好网络总体安全规划
  35. 闲话等级保护:如何做好网络安全设计与实施
  36. 闲话等级保护:要做好网络安全运行与维护
  37. 闲话等级保护:人员离岗管理的参考实践
  38. 信息安全服务与信息系统生命周期的对应关系

  39. >>>工控安全<<<
  40. 工业控制系统安全:信息安全防护指南
  41. 工业控制系统安全:工控系统信息安全分级规范思维导图
  42. 工业控制系统安全:DCS防护要求思维导图
  43. 工业控制系统安全:DCS管理要求思维导图
  44. 工业控制系统安全:DCS评估指南思维导图
  45. 工业控制系统安全:DCS风险与脆弱性检测要求思维导图
  46. 工业控制安全:工业控制系统风险评估实施指南思维导图
  47. 工业控制系统安全:安全检查指南思维导图(内附下载链接)
  48. >>>数据安全<<<
  49. 数据治理和数据安全

  50. 数据安全风险评估清单

  51. 成功执行数据安全风险评估的3个步骤

  52. 美国关键信息基础设施数据泄露的成本

  53. 备份:网络和数据安全的最后一道防线

  54. 数据安全:数据安全能力成熟度模型

  55. 数据安全知识:什么是数据保护以及数据保护为何重要?

  56. 信息安全技术:健康医疗数据安全指南思维导图

  57. 金融数据安全:数据安全分级指南思维导图

  58. 金融数据安全:数据生命周期安全规范思维导图

  59. >>>供应链安全<<<

  60. 美国政府为客户发布软件供应链安全指南

  61. OpenSSF 采用微软内置的供应链安全框架

  62. 供应链安全指南:了解组织为何应关注供应链网络安全

  63. 供应链安全指南:确定组织中的关键参与者和评估风险

  64. 供应链安全指南:了解关心的内容并确定其优先级

  65. 供应链安全指南:为方法创建关键组件

  66. 供应链安全指南:将方法整合到现有供应商合同中

  67. 供应链安全指南:将方法应用于新的供应商关系

  68. 供应链安全指南:建立基础,持续改进。
  69. 思维导图:ICT供应链安全风险管理指南思维导图

  70. 英国的供应链网络安全评估
  71. >>>其他<<<

  72. 网络安全十大安全漏洞

  73. 安全从组织内部人员开始

  74. VMware 发布9.8分高危漏洞补丁

  75. 影响2022 年网络安全的五个故事

  76. 2023年的4大网络风险以及如何应对

  77. 网络安全知识:物流业的网络安全

  78. 网络安全知识:什么是AAA(认证、授权和记账)?
  79. 全球数十家网络安全公司宣布裁员
    CISO会成为优秀的管理层成员的价值和意义
  80. 网络安全裁员对网络安全招聘的影响
  81. 分析显示:98% 的公司的供应链关系已被破
  82. 网络安全预算逐年增加违规问题不降反增

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多