不管喜欢与否,我们都正在转向公共云。为什么呢?因为这样构建信息系统的成本通常要低得多,我们就不必担心在硬件上的投资。
KMS(密钥管理存储)
在AWS云中,我们使用KMS(密钥管理存储)来创建密钥(图1),然后可以使用密钥来加密/解密数据、签名/验证签名、导出数据密钥和生成/验证MAC(消息身份验证码)。
图1:AWSKMS
总的来说,我们有AWS管理的密钥(例如Lambda服务)、客户管理的密钥(这些是由客户创建和管理的)和自定义密钥存储(这些是客户完全控制密钥的密钥存储)。
价值1140万美元的比特币在休眠多年后转移:金色财经报道,8月12日价值1140万美元的391.305BTC从长期休眠中苏醒。这一值得注意的事件是通过四笔单独的交易发生的,所有交易都指向地址“bc1qn”。该用户之前拥有195.795比特币现金(BCH),并于2017年12月7日全部花完。
此后,2023年8月12日,在区块高度802,872和802,879处,分别有100和66.589枚比特币被转移,这是自2014年4月以来的首次变动。此外,在同一区块高度,自2014年3月22日起,28.93 BTC在9年多来首次被转移。[2023/8/14 16:23:59]
AWS可以使用哪些密钥类型?
可以将密钥用于ECS(计算)、EBS和S3(存储)以及一系列其他服务。总的来说,我们使用对称密钥或RSA密钥对来进行加密和解密。对称密钥使用AES加密,而RSA使用2K、3K或4K密钥,并使用「RSAES_OAEP_SHA_1」或「RSAES_OAEP_SHA_256」填充。使用RSA,我们用公钥加密,用私钥解密。对于签名,我们可以使用RSA或ECC签名。对于RSA,我们有2K、3K或4K密钥,而ECC签名使用NISTP256、NISTP384、NISTP521和SECGP256k1(在比特币和以太坊中使用)。
美国财长耶伦:支持美国监管机构对加密货币的监管:金色财经报道,美国财长耶伦表示,支持美国监管机构对加密货币的监管,以保护消费者和投资者。应加强加密货币监管,并将与国会合作推动通过更多立法。[2023/6/7 21:22:03]
AWS可以访问自己的密钥吗?
KMS使用符合FIPS140-2的硬件安全模块(HSM),AWS员工(或任何其他客户)无法访问这些模块。它们永远不会出现在任何磁盘或备份中,只存在于HSM的内存中,并且只在使用时加载。此外,密钥可以被限制在世界的一个区域(除非由用户定义)。
对于对称密钥,密钥永远不会出现在HSM之外,对于非对称密钥(公钥加密),私钥在HSM内部阶段,只有公钥被导出到外部。
如何审计加密密钥的使用情况?
从安全性和成本的角度来看,审计加密密钥的使用方式非常重要。如图1所示,我们可以启用CloudWatch,它将显示如何以及何时使用加密密钥。
Plug and Play在硅谷推出加密和数字资产计划:金色财经报道,全球创新平台Plug and Play与创始合作伙伴Visa、AllianceBlock、INX Digital Company、IGT和Franklin Templeton宣布在硅谷推出新的加密货币和数字资产计划。该计划旨在将国际初创公司与创始合作伙伴联系起来,以试验初创公司的技术并推动加密货币和数字资产的未来成为世界级领导者。[2022/11/16 13:13:05]
如果我们误删了密钥(或被黑客入侵)会发生什么?
加密密钥最严重的问题之一是密钥在哪里被删除。恶意行为者都可以删除密钥。可设置的密钥删除时间最短为7天(最多为30天):
GameStop Wallet更新至0.7.0版本,支持以LRC支付Loopring上转账费用:8月18日消息,GameStop推出的非托管浏览器插件钱包GameStop Wallet已更新至0.7.0版本,支持使用LRC支付Loopring上以太坊、ERC-20代币以及NFT的转账等费用。此外,该版本还新增了隐藏部分NFT的功能。[2022/8/18 12:33:40]
这种删除的延迟意味着日志将标识一个密钥将被删除,如果删除错误,则很有可能被捕获。必须记住,我们将无法解密由已删除的密钥加密的数据。
我不信任AWS,我能有自己的HSM吗?
虽然KMS使用HSM,但组织也可以使用CloudHSM集群创建自己的HSM。在KMS中创建一个密钥,然后将其存储在集群中:
我们是否限制了对管理和使用的访问?
加密密钥是皇冠上的宝石,访问云中的密钥可以访问敏感数据,或签署有效的交易。一个用例是分离密钥管理者和密钥用户。在本例中,我们可以定义密钥管理(KEY_ADMINISTRATOR)角色并限制对密钥使用的访问。这些密钥管理者可以执行创建、撤销、放置、获取、列出和禁用密钥的操作,例如:
然后,我们可以定义密钥的使用权限,例如使用KEY_WORKER角色。对该角色的操作可以是:
WORKER不能创建或删除密钥,而ADMINISTRATOR不能加密或解密数据。
总的来说,最小访问权限规则是其核心,其通过定义密钥管理和使用角色来简化用户访问。然后将用户添加到这些角色中。
我可以进行密钥轮换吗?
手动更新密钥并不是一件很好的事情,而且有些人可能可以访问以前的密钥。解决这个问题的一种方法是实现密钥轮换,即密钥每年自动更换。但是,如果我们使用以前使用的密钥进行了加密呢?KMS保留所有以前的密钥,并会根据需要使用它们。密钥轮换的使用记录在CloudWatch和CloudTrail上。
密钥管理基础设施是否符合PCIDSSLevel1、FIPS140-2和HIPAA?
许多系统的一个密钥元素是遵从合规标准。KMS符合PCIDSSLevel1、FIPS140-2、FedRAMP、HIPAA和其他定义。AWSKMS(密钥管理系统)加密模块与FIPS140-2Level2匹配,其中一些元素与Level3匹配——包括物理安全方面。
结论
规则很简单,而且是不需要信任的。
这是白话区块链的第1797期原创?作者|老牛出品|白话区块链对于存储区块链资产的钱包,还有不少人没搞懂,尤其是地址、公钥、密码、私钥、助记词、Keystore等专有名词,让人一头雾水.
1900/1/1 0:00:00NFT可发现性问题如果你知道自己想要什么NFT,OpenSea是一个绝佳的买卖市场。你只需点击几下,就可以找到感兴趣的NFT并进行交易,OpenSea通常也是流动性的最佳场所.
1900/1/1 0:00:00提要美国大陪审团指控SBF犯有或共谋犯有欺诈FTX客户和贷款人以及的罪行。起诉书还指控SBF和其他FTX高管密谋违反竞选财务法.
1900/1/1 0:00:00尽管X2E已经落幕,但它仍然是Web3中相对新颖的体系之一,吸引着不少流动性。X2E是一种高灵活性的叙事,其表现形式取决于人们的想象力.
1900/1/1 0:00:00TL;DRDAO对加密货币领域产生更多的影响,但其发展面临着诸多挑战;越来越多的DAO工具和解决方案已经出现,,帮助DAO克服所面临的挑战,并优化其运作方式.
1900/1/1 0:00:00我总是对不能在以太坊主网上尝试创新协议而感到沮丧,因为GAS费破坏了你可以用一个小的赚到收益。终于在Arbitrum找到了我的家,那为什么我把90%的研究时间都花在那里?Arbitrum的速度非.
1900/1/1 0:00:00