近期,在網絡上火必裁員的文章和言論引發行業熱議,根據火必員工維權群里流出的截圖顯示,一些在火必任職技術崗位的員工揚言要通過“刪庫”、“植入惡意代碼”等偏激方式來向公司索賠,某些推特大V也順勢引導平臺安全風險。在這里,我們暫不去對火必裁員和員工維權等事件做任何評論,對于用戶來說,最為關心的還是平臺安全問題,因為這直接關系到我們的資產安全。
為了探究真相,我們采訪了一位曾在Huobi任職5年以上的技術安全大牛為我們解答疑惑,究竟這番輿論風波是否會影響平臺的安全性?
1、工程師是否可以植入惡意代碼到生產系統?
包括火必在內的大型交易平臺,其研發流程往往是研發根據產品需求編寫程序代碼,然后提交給測試人員進行完整的功能性測試。測試驗證通過后,提交到公司的安全審計部門進行代碼審核。審核通過后這次變更才會被發布到線上。上邊提到的的每個環節都是由系統進行卡控,僅憑單獨個人是無法繞過整個流程體系完成代碼變更上線,更不要說植入惡意代碼。所以即使個別人存在植入惡意代碼到生產系統的想法,除非他能夠說服從研發到測試再到安審等所有流程環節的關鍵節點審核人,才能將惡意代碼植入到上線產品中,就可行性來看難度較大,除非該維權員工在火必身居要職,處在核心高管團隊之中,具有以上所提到的所有部門的調用權限。但在這個關鍵時刻,顯然火必會進一步強化整個流程環節的管控,發現任何異常都會格外警惕,目前難度不亞于破解層層防守的地下金庫中然后悄無聲息取走全部黃金。
北京大興國際機場臨空經濟區:利用區塊鏈等技術大力推行“不見面”審批:12月3日,北京大興國際機場臨空經濟區(大興)管理委員會專職副主任羅伯明在一場發布會上介紹臨空區賦權。羅伯明表示,為做好賦權承接工作,臨空區管委會將因地制宜服務社會企業,靈活把握項目時序,合理安排建設任務,提升治理能力。目前已搭建起“一網通辦”受理系統,下一步將以企業需求為導向,利用區塊鏈、大數據等信息技術,大力推行“不見面”審批,構建極簡高效的審批機制,確保賦權事項批得快;以有力監督為目標,推進審管銜接,確保賦權事項管得好。(中國新聞網)[2020/12/3 22:59:51]
2、DBA是否可以刪庫跑路?
數據庫是生產環境鏈路中關鍵的基礎設施之一,數據庫穩定性決定著生產服務是否可持續運行,從我在Huobi的經驗來看,火必針對數據庫可用性、數據安全性與一致性做了很多工作,其數據庫管理主要通過如下幾個角度保證安全性:
中國移動:5G將為區塊鏈等技術大規模應用提供更好載體:中國移動透露,截至2020年2月底,5G套餐客戶已達到1540萬戶,保持行業領先。5G發展提速,將為人工智能、物聯網、云計算、大數據、邊緣計算、區塊鏈等技術大規模應用提供更好載體和更多場景,推進千行百業數字化轉型和數字生活消費升級。(新京報)[2020/3/19]
l安全與審計層面:
DBA登陸生產環境數據庫服務器,需要先登陸內網VPN,再通過堡壘機接入生產環境服務器,所有生產執行的操作可被審計。堡壘機記錄所有生產環境操作記錄的日志與錄像,DBSOS自助服務平臺對生產數據庫DDL,DML變更操作記錄日志,可被審計,堡壘機與DBSOS日志同步到安全團隊進行審計。
動態 | 區塊鏈等技術大大提高鏈金融業務效率和服務水平:據中國新聞網消息,5月9日,在北京發布的《2018智能反欺詐洞察報告》顯示,通過大數據、云計算、人工智能、區塊鏈等最新互聯網技術,金融平臺能獲得更豐富精準的信息采集來源;更個性化、定向化的風險定價模型;更科學嚴謹的投資決策過程;更透明公正的信用中介角色等,從而大大提高金融業務效率和服務水平。[2019/5/10]
因此,任何人對DBA數據庫做變更行為都是一定會被審計和監管覺察到的。
l可用性層面:
MySQL、Redis、TiDB部署采用多AZ、多副本部署,降低單AZ故障帶來的影響與數據安全問題MySQL作為生產環境主要存儲介質,采用增強半同步保證Master與Replica的數據一致性,MySQL與Redis均保證<15s完成故障切換。
現場 | 曹輝寧:三個原因讓區塊鏈技術大有可為:金色財經現場報道,在今日舉辦的usechain鏈上·未來思享沙龍上,長江商學院金融系主任、usechain創始人曹輝寧教授提到區塊鏈大有可為的三個原因:
第一,區塊鏈是將來的道路,它用計算機語言指明了遵循的準則,具備不可篡改的特性。
第二, 區塊鏈代表自由,任何兩個人可以通過區塊鏈做價值轉移,陌生人之間更容易產生信任并進行自由的選擇。
第三,區塊鏈代表生命,從比特幣誕生的那一天起,比特幣就是永生的。[2018/8/19]
l數據庫備份與恢復層面:
具有完善的可調度的自動化數據庫備份系統與binlog——記錄所有數據庫表結構變更以及表數據修改的二進制日志備份系統,所有集群每天一份全備份,備份數據上傳到分布式存儲,可恢復近15天任意時間點數據。為了保證備份的有效性,建立自動還原檢測系統,每周定期對備份進行還原,生成還原報告,除上述自助恢復檢測外,DBA不定期對數據庫進行故障節點通過備份恢復
l生產環境數據變更層面
所有數據與表結構變更需求通過內部審批體系,SQL(StructuredQueryLanguage
,結構化查詢語言)提交到自助平臺,經過平臺的審核規則檢測,審核通過后由DBA點擊執行。所有通過自助平臺進行數據變更操作,默認生成回滾SQL,以便可以最快恢復到執行前狀態。自助平臺工單產生的日志同步到安全組進行審計
過往情況來看,Huobi全年的數據存儲服務SLA<=99.999%,SLA的概念,對互聯網公司來說就是網站服務可用性的一個保證,9越多代表全年服務可用時間越長服務更可靠,停機時間越短,反之亦然,主流互聯網公司表現較好都是99.99%,所以,DBA刪庫跑路造成不可逆的影響和用戶資產丟失的空間和可能性基本上是不存在的。
3、工程師是否可以導致不可恢復的系統宕機?
不會,火必的工程師只有將通過審核的代碼權限發布到線上的權限,沒有停止和下線的服務的權限。并且針對的所有服務的可用性公司有7X24小時的實時監控及服務質量的巡檢機制,發現有異常服務可以迅速處理。
4,工程師是否可以刪除整個系統代碼?
不會。火必研發使用了業界主流的代碼管理工具,有完整的備份在云端。git是一個去中心化的代碼版本管理工具,每個負責相應模塊的工程師電腦上都有完整的備份代碼,甚至每一次的代碼變更記錄都是記錄。
最后:
從職業上講,IT技術人員刪庫跑路以及植入惡意代碼的行為嚴重有違職業道德,且投入產出比為基本為零。任何一個員工如果做過類似的事情,將不會有任何雇主敢雇傭有過類似行為的員工。作為一個心智稍微正常、長期靠技術吃飯的IT從業者,沒有必要賭上自己將來的全部職業生涯做出這種損人不利己的行為。
當然了,由于我個人不是法律專家,這里不談可能會面臨的嚴厲法律制裁。
這篇報告來自鏈游網站ChainPlay,報告調查了2428位來自全球的GameFi投資者,來了解他們對于這個賽道的視角和洞見,為什么會投資于區塊鏈游戲.
1900/1/1 0:00:00圖片來源:由無界版圖AI工具生成在與Avalanche生態系統共興衰之后,TraderJoe還是選擇了擴展到Arbitrum上.
1900/1/1 0:00:00作者:?jakegallen.eth“古老NFT”是一種描述“過時”或NFT生態系統演變的較早時期的NFT項目的術語。“互聯網考古”是對互聯網及其各種平臺和技術的歷史和演變的研究.
1900/1/1 0:00:00原文標題:《Stablecoinwars:analysisonthepresentandfutureofstables》原文作者:Chinchilla.
1900/1/1 0:00:00近日,在中國信通院主辦的“元宇宙創新探索論壇“上,工業和信息化部科技司副司長任愛光在致辭中指出,歷經一年的發展,業界對元宇宙發展熱情逐步回歸理性,而這正是務實推動行業發展的好時機.
1900/1/1 0:00:00原文作者:MichaelNadeau來源:TheDeFiReport本周,我們將分享我們當前對第1層區塊鏈估值框架的看法,重點是以太坊.
1900/1/1 0:00:00