Вернуться   Биткоин Форум > Bitcoin Обсуждение
27 июля 2012, 6:19:41 PM   # 1
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Если какой-либо из нас хотят Bitcoin, чтобы добиться успеха, нам необходимо достичь следующего:

Установление стандартов безопасности и аудита, которые Bitcoin компании и соответствуют. Это может быть публично размещены и отредактированы и компании могут опубликовать заявление о соответствии таких как: Соответствует Bitcoin стандартной безопасности V2.1

Целью этого является обеспечение Bitcoin может самостоятельно регулировать вместо того, чтобы правительство и просить, чтобы спастись от плохих парней. Я не против постановления правительства сами по себе, но призванием в правительство, чтобы регулировать новая индустрия будет, безусловно, задушить инновации.

Хотя, как представляется, косвенные доказательства того, ZT может иметь либо был непослушный мальчик или просто глупо, мы должны действовать рассудительно. Обратите внимание, что обвинения легко, а завтра кто-нибудь здесь любой бизнес может быть обвинены в неправильном делании если что-то пойдет не так.

Нам нужно поместить в месте прозрачности и саморегулировании, так что безудержная спекуляция не будет иметь места.

Фиат финансовый мир в значительной степени регулируется, потому что они должны были узнать все свои уроки нелегкий путь. Нам не нужно. Мы должны просто применить уроки здесь и сделать BTC гораздо лучший продукт.

Например:
V0.1 от Bitcoin операций & Стандарт безопасности (BOSS 0,1)

Цели BOSS:

1. Установить стандартные ожидания в отношении мер безопасности и эксплуатации.
2. Ликвидировать, сокращение и уменьшение потерь в результате кражи или корпоративного проступок
3. Ликвидировать, сокращения и смягчения потерь в результате действий клиента или мошенничества.
4. Убедитесь, что большинство до механизмов безопасности даты на месте.

Пользователи:
1. Каждая учетная запись имеет аутентификацию 2-фактор. [Это предотвращает мошеннические претензии кражи паролей и т.д.]
2. Все пароли соленый и хэшируются. Используйте состояние защиты искусства пароля, как доступной, используя нулевое шифрование знаний. Незашифрованном пароль не должен выезжать за устройство пользователя. Пример: blockchain.info [снижает потери из-за / п потерянного пароля дБ]
3. Все пользователи, которые хранят больше, чем 1000BTC или $ 10000 USD необходимо предоставить отсканированную копию GOVT ид. [Большие объемы привлечения краж. Раскрывая свою идентичность может быть единственным способом защитить себя. Предотвращает правительственные службы приходят после того, как корпорации для отмывания денег.]
4. Максимальные суточные изъятия устанавливаются на основе корпоративной политики. 1000BTC и $ 10000 рекомендуется. Большие количества могут быть разрешены после телефонного звонка и проверки. [Это предотвращает большие потери в случае кражи пароля]
4.a. Дополнительно: водозабор должен идти к тому же кошелек депозиты были сделаны из. Клиент всегда может снять всю сумму к исходящему бумажнику, изменить назначенный исходящий кошелек и заменить средства в качестве необходимых для финансового обеспечения конфиденциальности и безопасности. [Для некоторых предприятий, таких как смешивание услуг, это не имеет никакого смысла]

Компании:
5. Все корпоративные фонды строго отделены от средств клиентов. [Это делает растрату легко обнаружить и предотвращает случайные потери]
6. Большинство BTC сохраняется в холодных кошельках. [Предотвращает большие потери из-за корневой привилегией компромисса]
7. Холодные бумажники, содержащие более 1000BTC клавиши разделены между по крайней мере, 2 сотрудников компании, так что ни один человек не может выйти из холодного бумажника. Следует принять меры, чтобы гарантировать, что эти ключи части не являются общими и не теряются, если один из офицеров умирает или покидает компанию.
8. Другие холодные бумажники имеют максимальное количество 1000BTC, за которой он должен разделить на две холодные бумажники. [Это ставит верхний предел на потери от действий недобросовестного сотрудника компании.]
9. Компании будут принимать конфиденциальность пользователей очень серьезно, и не будет транслировать вопросы в публичном форуме. В случае необходимости, решать вопросы с правоохранительными органами клиента или контакта. [Это будет строить доверие Bitcoin бизнеса и предотвратить клевету / обвинения в клевете]
10. В случае необходимости, компании должны застраховать себя от потери пользовательских средств от кражи, потери ключей, нарушения работы и т.д. Это не относится к торговым потерь, вызванных собственными действиями пользователя. [Строит уверенность и позволяет за пределы субъекта, то есть страховая компания для проведения аудита процедур безопасности]

Добавлено в предложения:
11. Всех оперативные данные, включая пользовательские данные, финансовые операции, состояние программного обеспечения и конфигу должны быть зашифрованы и, по меньшей мере, одной географически отдельным места. 2 копии в двух географически изолированных местах рекомендуется. [Все ушли! больше не является действительным аргументом]

1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2


Как заработать Биткоины?
Без вложений. Не майнинг.


27 июля 2012, 6:33:55 PM   # 2
 
 
Сообщения: 757
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Получил 1806 Биткоинов
Реальная история.





Мне нравится это предложение & думать за него. Жесткое регулирование само, кажется, лучший путь вперед для Bitcoin.

Можно ли добавить «обязательные Зашифрованные резервные копии данных в местах, по крайней мере, 2 выездных» в список требований компании?
ninjarobot сейчас офлайн Пожаловаться на ninjarobot   Ответить с цитированием Мультицитирование сообщения от ninjarobot Быстрый ответ на сообщение ninjarobot

27 июля 2012, 6:38:22 PM   # 3
 
 
Сообщения: 434
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Согласитесь .. вы не можете ждать, чтобы использовать эту аббревиатуру для НЕЧТО
goodlord666 сейчас офлайн Пожаловаться на goodlord666   Ответить с цитированием Мультицитирование сообщения от goodlord666 Быстрый ответ на сообщение goodlord666

27 июля 2012, 8:17:41 PM   # 4
 
 
Сообщения: 101
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Это, хотя и заслуживает высокой оценки, является неосуществимым. Обмены не подпишутся к политике, над которыми они не имеют никакого контроля, и нет четкого механизма контроля / пересмотра. Действительно обмен может реализовать свою собственную политику, которые более технически и практически безопасным.

Если попытаться поставить ряд правил на месте, они будут служить поводом для более краж / убытков. "Мы сделали X в соответствии со стандартом, но все-таки обокрали",

Единственный стандарт там должно быть это "Не украсть или потерять деньги людей", И, как мы все знаем, даже это не является обязательным.


BB.
BitBuster сейчас офлайн Пожаловаться на BitBuster   Ответить с цитированием Мультицитирование сообщения от BitBuster Быстрый ответ на сообщение BitBuster

27 июля 2012, 9:29:35 PM   # 5
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Это, хотя и заслуживает высокой оценки, является неосуществимым. Обмены не подпишутся к политике, над которыми они не имеют никакого контроля, и нет четкого механизма контроля / пересмотра. Действительно обмен может реализовать свою собственную политику, которые более технически и практически безопасным.

Если попытаться поставить ряд правил на месте, они будут служить поводом для более краж / убытков. "Мы сделали X в соответствии со стандартом, но все-таки обокрали",

Единственный стандарт там должно быть это "Не украсть или потерять деньги людей", И, как мы все знаем, даже это не является обязательным.


BB.

Я думаю, что когда дарит BOSS бизнеса и конкурирующий бизнес, BOSS бизнес будет привлекать больше клиентов. Конкуренция обеспечивает большинство компаний будут делать правильные вещи, и вы хотите, чтобы привлечь доверие в их бизнесе.

Если я ошибаюсь, и каждый хочет, чтобы сохранить текущее положение дел, то Bitcoin не может быть в состоянии конкурировать с декретных миром и останутся хобби среди нескольких тысяч пользователей здесь.

котировка
"Мы сделали X и обокрали"

Вот, безусловно, будет происходить, но реже, чем без BOSS. И каждый раз, когда это происходит, мы можем изменить BOSS для смягчения вновь выявленного риска.
1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2

27 июля 2012, 9:40:56 PM   # 6
 
 
Сообщения: 1218
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

котировка
2. Все пароли соленый и хэшируются. [Смягчающая потеря из-за / п утраченного пароля дб]

Этого недостаточно. MD5 соленые может быть грубым вынужден тривиальным легко. Без соли на запись достаточной прочности даже современные алгоритмы находятся в опасности. Даже при достаточно соли, такие как быстрые алгоритмы SHA-256 оставляют пароли, пока 8 полукокса (плюс все известные просочилась, и общие пароли) уязвимы для атаки.


котировка
2. Все пароли будут соленые и хэшируются.
Соль случайным образом назначаются на основе пароля и будет по крайней мере 64 бит (128 рекомендуется). Алгоритм хэширования должен иметь по меньшей мере 128 битов (256 пространство ключей бит рекомендуется) и не имеют известные криптографические недостатки (что исключает MD5, SHA-1, ГОСТ, RIPEMD-64 и т.д.). настоятельно рекомендуется использование нескольких круглых ключа твердеющей системы (например, Bcrypt или PBKDF2). Список безопасных алгоритмов, солей, а также требования ключевого пространства будет обновляться на основе новых криптографических недостатков.

Скорее всего, вы не хотите включать в себя необходимый перечень функций, но вы могли бы предоставить список функций, которые отвечают требованиям.

Одноместный раунд:
SHA-256/512, RIPEMD-160/192, ГИДРОМАССАЖ, & тигр

Мульти раунд (рекомендуется):
Bcrypt, PBKDF2, Scrypt
DeathAndTaxes сейчас офлайн Пожаловаться на DeathAndTaxes   Ответить с цитированием Мультицитирование сообщения от DeathAndTaxes Быстрый ответ на сообщение DeathAndTaxes

27 июля 2012, 10:06:41 PM   # 7
 
 
Сообщения: 2002
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

ключевые фразы пользователя должны существовать только на конце пользователя, а не на стороне сервера.

Более подробное обсуждение стандартов безопасности для Bitcoin проверить

-MarkM-
MarkM сейчас офлайн Пожаловаться на MarkM   Ответить с цитированием Мультицитирование сообщения от MarkM Быстрый ответ на сообщение MarkM

27 июля 2012, 10:09:05 PM   # 8
 
 
Сообщения: 812
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Кажется, большая часть населения Bitcoin не может обращал внимания, что информационная безопасность является не состояние, а процесс. Это включает в себя автор стандартов, по-видимому.
Vladimir сейчас офлайн Пожаловаться на Владимир   Ответить с цитированием Мультицитирование сообщения от Vladimir Быстрый ответ на сообщение Владимир

27 июля 2012, 10:53:44 PM   # 9
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Кажется, большая часть населения Bitcoin не может обращал внимания, что информационная безопасность является не состояние, а процесс. Это включает в себя автор стандартов, по-видимому.


Благодарю. добавил Фикс.
1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2

27 июля 2012, 10:56:06 PM   # 10
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Это великие люди. Все ваши материалы помогают. Ни один человек не может думать обо всем.

Я приложу список кредитов с именами всех участников признать свои усилия в каждой версии.
1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2

28 июля 2012, 12:56:15 AM   # 11
 
 
Сообщения: 1218
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

котировка
Используйте состояние защиты искусства пароля, как доступной, используя нулевое шифрование знаний. Незашифрованном пароль не должен выезжать за устройство пользователя. Пример: blockchain.info [снижает потери из-за / п потерянного пароля дБ]

Хорошо, прежде чем я отказаться от этого еще хуже.

Во-первых любой аутентификации должен требовать шифрования, но blockchain.info плохой пример для обмена. Blockchain.info не имеет доступа к пользовательским средств, таким образом, все, что может быть сделано на стороне клиента. Это невозможно с традиционным отношением сервера клиента в "нормальный обмен",

Если хэш пароля на стороне клиента, то сервер только учитывая хэш пароля. Что происходит, когда список пароль скомпрометирован? Да нет грубой силы не нужен атакующий может просто выдавать себя за пользователя, предоставляя их хэш (находится в списке паролей).

Аутентификация должна быть зашифрована (SSL), но хеширования должен быть на сервере. MarkM говорил об использовании общего секретного ключа шифрования, который является совершенно другой моделью безопасности.

Вы не можете просто комбинировать различные идеи вместе (традиционный обмен, на стороне клиента кошелек, открытый / закрытый ключ шифрования), как куча словечек и вещи вы более безопасным.

DeathAndTaxes сейчас офлайн Пожаловаться на DeathAndTaxes   Ответить с цитированием Мультицитирование сообщения от DeathAndTaxes Быстрый ответ на сообщение DeathAndTaxes

28 июля 2012, 1:55:28 AM   # 12
 
 
Сообщения: 2002
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Да, именно, пароль пользователя никогда не выходит на стороне сервера, потому что сервер должен только открытый ключ клиента, а не закрытый ключ, и, таким образом, не пароль они используют на своей личной машине, чтобы обеспечить их закрытый ключ.

-MarkM-
MarkM сейчас офлайн Пожаловаться на MarkM   Ответить с цитированием Мультицитирование сообщения от MarkM Быстрый ответ на сообщение MarkM

28 июля 2012, 6:02:45 AM   # 13
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Хорошо, я не хочу, чтобы связать что-либо конкретную технологию, но аутентификация не требуется пароль для передачи. Только доказательство того, чтобы быть владельцем идентичности. Такие системы называются нулевой системы аутентификации знаний. Это не "комбинировать различные идеи вместе / гудение слова", Но я ценю ваше возмущение. Это означает, что вы действительно заботитесь об успехе Bitcoin и я приветствую ваш вклад.

http://en.wikipedia.org/wiki/Zero-knowledge_password_proof


Многие системы аутентификации существуют, которые никогда не видят пароль пользователя из-за государственных / частных шифрования.

По существу, как это работает:
Пользователь имеет секретный ключ.
Сервер отправляет вызов.
пользователь подписывает вызов своим закрытым ключом
Сервер читает подписанный вызов и проверяет с помощью открытого ключа клиента.

После того, как личность установлена, то клиент может выполнять все операции до тех пор, пока не истечет сессия.

Blockchain.info использует нулевую проверку подлинности знаний, как и Wuala, SpiderOak, Clipperz и т.д.
1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2

28 июля 2012, 6:06:03 AM   # 14
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

ключевые фразы пользователя должны существовать только на конце пользователя, а не на стороне сервера.

Более подробное обсуждение стандартов безопасности для Bitcoin проверить

-MarkM-


Это очень хорошо продумано.
1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2

28 июля 2012, 10:25:14 AM   # 15
 
 
Сообщения: 784
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Blockchain.info использует нулевую проверку подлинности знаний, как и Wuala, SpiderOak, Clipperz и т.д.
Как делает # Bitcoin-ОТЦ.

Широкая общественность вопрос делает подписание проще. Я думаю, что люди могли бы понять, имея пары ключей. Они могут быть не в состоянии остановить себя потерять. Но они слишком ленивы, чтобы возиться с громоздким процессом подписания GPG для входа на веб-сайте.

В Linux / Ubuntu у нас есть / ключ менеджер хороший пароль (Seahorse), но даже это не интегрируется с Firefox и обеспечить один шаг способ подписать вызов. Есть ли дополнение? Там должно быть, в качестве первого шага, который мог бы доказать полезность для последующего включения его в браузере.

Или с помощью сертификатов клиента безопасный и простой способ для людей, чтобы аутентифицировать для входа в систему?

---
BRUNO = Исследователь Bitcoin, в Umpire и противный.
BkkCoins сейчас офлайн Пожаловаться на BkkCoins   Ответить с цитированием Мультицитирование сообщения от BkkCoins Быстрый ответ на сообщение BkkCoins

28 июля 2012, 1:00:27 PM   # 16
 
 
Сообщения: 2002
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Если люди предпочитают платить половину платы процентов по каждой сделке для удобства использования простых легко угадать пароли на пользовательских интерфейсах вебов-типа, который является свободным рынком в действии. Для ничтожных сделок тривиальных размера удобство, вероятно, стоит. Может быть, хотя, по крайней мере, некоторые люди избежать этой платы и необходимости мириться с безопасным способом общения с сервером могут показаться стоит, когда они имеют дело со значительными суммами.

-MarkM-
MarkM сейчас офлайн Пожаловаться на MarkM   Ответить с цитированием Мультицитирование сообщения от MarkM Быстрый ответ на сообщение MarkM

28 июля 2012, 4:23:24 PM   # 17
 
 
Сообщений: 89
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

Если люди предпочитают платить половину платы процентов по каждой сделке для удобства использования простых легко угадать пароли на пользовательских интерфейсах вебов-типа, который является свободным рынком в действии. Для ничтожных сделок тривиальных размера удобство, вероятно, стоит. Может быть, хотя, по крайней мере, некоторые люди избежать этой платы и необходимости мириться с безопасным способом общения с сервером могут показаться стоит, когда они имеют дело со значительными суммами.

-MarkM-


Понятные, и нет никаких причин, сами частный ключ не может быть зашифрован хранится симметричным шифрованием на сервере. Симметричный ключ может быть сгенерирован / вычислены от пароля на стороне клиента и используются для расшифровки секретного ключа после его неправдоподобного. Затем он используется для входа вызова сервера. Это удобно, с риском того, что зашифрованным закрытые ключи теперь на сервере.

Другой вариант заключается в использовании схем типа OpenID / OAuth, где аутентификация не выполняется на сервере / бизнес в любом случае, но опирается на хорошо известных поставщиков, таких как myopenid, Google, Facebook.

Еще третий вариант иметь плагин для браузера, который извлекает закрытый ключ от флэшки и делает весь процесс Логина бесшовным. то есть, когда вы идете на сайт, до тех пор, как флэшки в вашем компьютере, он будет получать секретный ключ, выполните проверку подлинности и подписать вас в автоматическом режиме. Вы видите только уведомление об успешной регистрации или отказе. Она также может подписать любой запрос транзакции, проходит проверку подлинности запроса на сервер. Я уверен, что некоторые из умных людей здесь легко может написать что-то вроде этого.

Я хотел бы добавить YubiKey, но это привязывания к поставщику.
1QaZxSw2 сейчас офлайн Пожаловаться на 1QaZxSw2   Ответить с цитированием Мультицитирование сообщения от 1QaZxSw2 Быстрый ответ на сообщение 1QaZxSw2

28 июля 2012, 6:01:18 PM   # 18
 
 
Сообщения: 868
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

было бы хорошо, чтобы сделать веб-сайт об этом (виках стиль может быть?), то Bitcoin предприятие может иметь различные уровни сертификации.
Ирод сейчас офлайн Пожаловаться на Herodes   Ответить с цитированием Мультицитирование сообщения от Herodes Быстрый ответ на сообщение Herodes

28 июля 2012, 6:16:27 PM   # 19
BCB
 
 
Сообщения: 1050
Цитировать по имени
цитировать ответ
по умолчанию Re: Bitcoin операции и стандарт безопасности (BOSS)

было бы хорошо, чтобы сделать веб-сайт об этом (виках стиль может быть?), то Bitcoin предприятие может иметь различные уровни сертификации.

Да. И я думаю, что было предложено несколько раз в нескольких потоках, страдающих от bitcoinia жульничества. Стивен Gornick, вероятно, знает, где они все.

Что касаемо OAuth здесь интересно читать.


Одной из интересных вещей в MintChip Вызова было то, что каждый принимал MintChip был присвоен сертификат клиента аутентификации уникальный SSL и ключ, подписанный монетный двор Канады и распространяется в виде защищенных паролем PKCS-12 файлов (.p12). Эти учетные данные затем должны были быть установлены на клиентском устройстве перед доступом к любому из хостинговых услуг. Я знаю, что есть бушуют дебаты о надежности и безопасности SSL-сертификатов в связи с Microsoft и других компромиссов, однако я нашел это интересное и потенциальное решение проблемы безопасности Bitcoin.


BCB сейчас офлайн Пожаловаться на BCB   Ответить с цитированием Мультицитирование сообщения от BCB Быстрый ответ на сообщение BCB



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW