作者按:为落实《区块链信息服务管理规定》中提到的安全评估要求,网信办近日发布了一则说明性公告。公告乍看明确,但实践中如何具体执行仍存有一些疑问。?
2019年初,国家互联网信息办公室在其发布的《区块链信息服务管理规定》中对区块链信息服务中涉及的安全评估问题作出了原则性要求。
根据《管理规定》,区块链信息服务提供者需要在其发生开发上线新产品、新应用、新功能等情形下,按照有关规定报国家和省、自治区、直辖市互联网信息办公室进行安全评估;如未按规定进行安全评估的,其所在地直辖市网信办有权要求其整改、给予处罚,甚至提交有权机构追究其刑事责任。
《管理规定》仅原则性规定了需要安全评估的情形及违法后果,但未明确安全评估所依据的具体规定及操作细则。2019年8月9日,网信办发布了《<区块链信息服务管理规定>》涉安全评估条款说明的公告》,明确了网信办本身不组织安全评估,也未指定或授权任何单位或机构开展评估,而是由相关企业自行评估或者委托有资质的第三方测评机构进行评估。
根据《公告》的内容,笔者理解,网信办可能意在参照其与部于2018年11月15日联合发布的《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》的相关要求,落实《管理规定》所要求的安全评估工作,为区块链信息服务提供者开展安全评估提供操作指引。
IDG Capital越南管理合伙人:每个人在Web3上拥有平等的权利:金色财经报道,5月27日,在由AI算法货币平台ArrayFi主办的“Bridge?Web3 ?2023”大会上,IDG Capital越南管理合伙人Duc Tran回顾了从Web1到Web3的演变历史,他表示,Web3具有可追溯、透明、不可篡改的优势,每个人在Web3上都拥有平等的权利,这导向自由;而且Web3也带来了财富机会。[2023/5/27 9:46:11]
但是,由于《公告》的说明较为简略,相关企业对如何理解和适用《公告》中提到的一些要求存有疑问,针对该等疑问,笔者试简要分析如下,仅供一般性参考。
1、第三方评估机构需要具备什么资质?
根据《公告》,区块链信息服务提供者可以委托具有相关资质的测评机构开展安全评估,也可以自行对区块链信息服务开展安全风险自评估。
在委托第三方进行安全评估的情形下,根据《公告》的说明,笔者理解,可受托开展安全评估的机构可能需为已获国家市场监管总局所属的中国国家认证认可监督管理委员会批准、中国合格评定国家认可委员会认可的测评机构,且该等机构可能需具备信息安全管理体系认证和信息技术服务管理体系认证的资质,而不得是其他单位或机构。
基于Sui和Aptos的DEX及流动性协议Cetus完成种子轮融资:5月2日消息,基于公链Sui和Aptos的DEX及流动性协议Cetus宣布完成种子轮融资,OKX Ventures与KuCoin Ventures领投,Comma3 Ventures、NGC Ventures、Jump Crypto、Animoca Ventures、IDG Capital、Leland Ventures、AC Capital、Adaverse、Coin98 Ventures等参投。具体融资金额暂未披露。
新融资将用于支持该平台的初始开发和增长,并扩大其市场占有率和客户群。[2023/5/2 14:38:37]
笔者注意到,目前市场上已有若干宣称可以开展区块链技术安全评估的机构,但其并非CNCA批准、CNAS认可的、具有信息安全管理和信息技术服务管理体系认证资质的测评机构。区块链信息服务提供者如拟委托第三方机构进行安全评估的,需注意测评机构的资质,委托有资质的评估机构进行安全评估。
2、安全评估需满足的相关要求是哪些要求?
安全评估的内容是什么?
根据《公告》,区块链信息服务提供者开展安全风险评估的,需根据《评估规定》的相关要求进行。但是《公告》未明确“相关要求”具体包括哪些要求。
安全团队:MTDAO项目方的未开源合约遭受闪电贷攻击,损失近50万美元:金色财经报道,据Beosin EagleEye Web3安全预警与监控平台检测显示,MTDAO项目方的未开源合约0xFaC064847aB0Bb7ac9F30a1397BebcEdD4879841遭受闪电贷攻击,受影响的代币为MT和ULM。攻击交易为0xb1db9743efbc306d9ba7b5b892e5b5d7cc2319d85ba6569fed01892bb49ea499,共获利487,042.615 BUSD。攻击者通过未开源合约中的0xd672c6ce和0x70d68294函数,调用了MT与ULM代币合约中的sendtransfer函数获利(因为同为项目方部署,未开源合约0xFaC06484具有minter权限)。
Beosin安全团队分析发现攻击者共获利1930BNB,其中1030BNB发送到0xb2e83f01D52612CF78e94F396623dFcc608B0f86地址后全部转移到龙卷风地址,其余的swap为其他代币转移到其它地址。用户和项目方请尽快移除流动性,防止攻击合约有提币和兑换接口。[2022/10/17 17:29:32]
根据《评估规定》,互联网信息服务提供者开展安全评估,应当对信息服务和新技术新应用的合法性,落实法律、行政法规、部门规章和标准规定的安全措施的有效性,防控安全风险的有效性等情况进行全面评估,并重点评估下列八项主要内容:
Polygon在Gitcoin第14轮资助中认捐10万美元:金色财经报道,据 Polygon 官方博客消息,Polygon 宣布将向 Gitcoin Grants Round 14 捐赠 100,000 美元,以加强对 Polygon 生态系统的新项目的持续支持。此外,Polygon 核心团队已经在 2022 年 12 月之前的五个季度向 Gitcoin 承诺提供 100 万美元的资助,以帮助和鼓励 Web3 的发展。据悉,相关赠款必须支持或直接推进 Polygon 社区和/或协议,赠款所有者必须直接隶属于相关项目且资金必须用于项目,并专注于为 Polygon 完成 5 项任务,分别是:
1、可用性 - 改善用户体验
2、社区 - 发展生态系统
3、工具 -改善开发者体验
4、治理 - 构建治理工具和增强功能
5、DApps - 与 Polygon 集成并支持 Polygon 应用程序[2022/6/28 1:35:28]
确定与所提供服务相适应的安全管理负责人、信息审核人员或者建立安全管理机构的情况;
用户真实身份核验以及注册信息留存措施;
哔哩哔哩海外授权NFT项目Cheers UP Period系列地板价以近0.9ETH创历史新高:金色财经消息,据NFTGO数据显示,哔哩哔哩海外授权NFT项目Cheers UP Period系列地板价以近0.9ETH创历史新高,目前地板价为0.8978ETH,24小时涨幅49.65%。24小时交易额为301,134美元,增幅571.52%。
此前报道,哔哩哔哩为海外用户授权发布Cheers UP NFT。[2022/6/6 4:05:48]
对用户的账号、操作时间、操作类型、网络源地址和目标地址、网络源端口、客户端硬件特征等日志信息,以及用户发布信息记录的留存措施;
对用户账号和通讯群组名称、昵称、简介、备注、标识,信息发布、转发、评论和通讯群组等服务功能中违法有害信息的防范处置和有关记录保存措施;
个人信息保护以及防范违法有害信息传播扩散、社会动员功能失控风险的技术措施;
建立投诉、举报制度,公布投诉、举报方式等信息,及时受理并处理有关投诉和举报的情况;
建立为网信部门依法履行互联网信息服务监督管理职责提供技术、数据支持和协助的工作机制的情况;
建立为机关、国家安全机关依法维护国家安全和查处违法犯罪提供技术、数据支持和协助的工作机制的情况。
安全评估报告的内容有哪些?
根据《评估规定》,经过安全评估,符合法律、行政法规、部门规章和标准的,应当形成安全评估报告,
报告应当包括下列内容:
互联网信息服务的功能、服务范围、软硬件设施、部署位置等基本情况和相关证照获取情况;
安全管理制度和技术措施落实情况及风险防控效果;
安全评估结论;
其他应当说明的相关情况。
根据上述规定,笔者理解,区块链信息服务提供者所需做的安全评估主要内容及安全评估报告的主要内容可能也需要根据其提供的信息服务的具体情况,基本涵盖《评估规定》中列举的上述主要内容。
3、安全评估需在事前还是事后进行?
《管理规定》提到,区块链信息服务提供者开发上线新产品、新应用、新功能的,应当进行安全评估,但未明确规定是需在事前还是事后进行评估;《公告》也未对此进行说明。
《评估规定》对不同情形下安全评估报告的提交时间做出了不同的规定,在某些情形下需要事前提交,在某些情形下需要事后提交。
根据《评估规定》,在发生下述情形之一的,互联网信息服务提供者应当在信息服务、新技术新应用上线或者功能增设之前提交安全评估报告:
舆论属性或社会动员能力的信息服务上线,或者信息服务增设相关功能的;或
使用新技术新应用,使信息服务的功能属性、技术实现方式、基础资源配置等发生重大变更,导致舆论属性或者社会动员能力发生重大变化的。
同时,《评估规定》还对需事后提交安全评估报告的情形做了规定,包括:
用户规模显著增加,导致信息服务的舆论属性或者社会动员能力发生重大变化的;
发生违法有害信息传播扩散,表明已有安全措施难以有效防控网络安全风险的;或
地市级以上网信部门或者机关书面通知需要进行安全评估的其他情形。
鉴于《管理规定》提及的区块链信息服务提供者需要进行安全评估的情形为“区块链信息服务提供者开发上线新产品、新应用、新功能”,比照《评估规定》对需事前提交评估报告的情形的列举,笔者理解,区块链信息服务提供者应需在其开发上线新产品、新应用、新功能之前,进行安全评估。
此外,《管理规定》及《公告》并未提及需要进行事后安全评估的情形。如果发生类似《评估规定》中列举的、需事后提交评估报告的情况,区块链信息服务提供者是否需要进行事后安全评估并不明确。
4、提交的安全评估报告是否仅限于自评估报告?
根据《公告》,如区块链信息服务提供者是自行实施安全评估的,需通过“全国互联网安全管理服务平台”提交安全自评估报告。但是,如果区块链信息服务提供者是委托第三方进行安全评估的,第三方出具的安全评估报告是否需要提交、通过什么渠道提交?《公告》似未明确。
根据《管理规定》的原则性要求,参考《评估规定》的对安全评估报告提交的规定,笔者理解,《公告》中提到的需通过上述服务平台提交的“安全自评估报告”中的“自评估”,可能强调的是安全评估的发起人和组织者需为区块链信息服务提供者自身,而非网信办;所谓“自评估”既包括区块链信息服务提供者的自行评估,也包括委托第三方的评估,无论采用哪一种评估方式所形成的评估报告均需要通过“全国互联网安全管理服务平台”提交。
5、安全评估的监管部门是否仅为网信办?
根据《管理规定》,区块链信息服务提供者如未进行安全评估的,有权监管并实施行政处罚的机关为各地直辖市网信办。
而在《评估规定》下,互联网信息服务提供者应当将安全评估报告通过全国互联网安全管理服务平台提交所在地地市级以上网信办和机关,两个机构都有权对安全评估报告进行书面审查、甚至是现场检查;对存在较大安全风险、可能影响国家安全、社会秩序和公共利益的互联网信息服务,省级以上网信办和机关应当组织专家评审和会同现场检查。
尽管《管理规定》及《公告》中未明确提及机关在安全评估方面的监管职责,但是由于评估报告提交的系统“全国互联网安全管理服务平台”为部网络安全保卫局下设的平台,监督和维护网络安全本身也是部网络安全保卫部门的职责,因此,笔者理解,机关可能也会参照其在《评估规定》下的职能,对区块链信息服务提供者的安全评估履行类似的监管职责。
小结:
关于网信办对于区块链信息服务提供者的安全评估工作的监管,由于区块链信息服务提供者目前多通过互联网向社会公众提供信息服务,直接参照适用现有的《评估规定》比较便捷,而无需另行立法;另一方面,由于《评估规定》适用的对象是具有舆论属性或社会动员能力的互联网信息服务提供者,具体要求均是专门针对该等服务提供者设定,相关要求能否完全适用于区块链信息服务提供者,还存有一些疑问,有待网信办在监管实践中予以进一步澄清。
作者:张凌,瀚一律师事务所合伙人
声明:本文仅代表作者个人观点,不代表所在机构意见。文中内容不构成法律意见和投资建议。如需转载或引用本文的任何内容,请列明作者姓名。
注:本文来自@dandan_Labs推特,其是资深游戏玩家和运营,原推文内容由MarsBit整理如下:还剩5个小时.
1900/1/1 0:00:00摘要:昨日BTC继续快速下行,山寨币联动补跌。短时BTC的快速下跌有可能是“庄家”顺势砸盘吸筹,但若不能短时收复,则日线三角收敛形态将走坏并继续下探.
1900/1/1 0:00:00路透社周一获悉,一份联合国机密报告显示,朝鲜利用“大范围且越来越复杂”的网络攻击,从银行和加密货币交易所窃取资金,用于其大规模杀伤性武器项目,据估计其已获得20亿美元.
1900/1/1 0:00:00虽然从理论上讲,使用比特币可以获得相对较高的隐私权,但如果每个人都需要获得这种高程度的隐私权,在用户使用方便性的方面还有很长的路要走.
1900/1/1 0:00:00贸易战风云再起,美股三大股指全线暴跌,黄金快速飙升,沪金甚至创出了反弹以来的新高,距离历史新高指日可待,但反观我们的加密货币市场,之前一直是跟随黄金走势的,但是自从黄金高位横盘震荡之后.
1900/1/1 0:00:00近日有关“80%的比特币被2%的钱包控制”的消息被广泛讨论,另一位专家表示,比特币不存在财富分配问题,业内的争论仍在不断升温.
1900/1/1 0:00:00