Вернуться   Биткоин Форум > - Помощь начинающим
21 июня 2011, 6:45:55 PM   # 1
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынках

Взлом Биткоин адресов.
500 Биткоинов взломаны в "мозговом кошельке" с паролем "bitcoin is awesome"
Адрес кошелька: 14NWDXkQwcGN1Pd9fboL8npVynD5SfyJAE
Приватный ключ: 5J64pq77XjeacCezwmAr2V1s7snvvJkuAz8sENxw7xCkikceV6e
подробнее...


Всем кто хочет заработать Биткоины без вложений - рекомендую сайт http://bitcoin-zarabotat.ru
Как использование Bitcoin растет и обмены на подъеме, это необходимо для пользователей, чтобы чувствовать себя в безопасности, когда вкладывать деньги, таким образом, необходимость разработки руководящих принципов безопасности для этих обменов, чтобы следовать, чтобы иметь безопасную инфраструктуру.

Это проект, предложить потребителем восхождение, и ниже наши ожидания того, как обмены должны быть обеспечены (инфраструктура мудра, и, возможно, процедуры тоже). Сделайте ваши предложения и объяснить их. Я буду править пост и обновить его.

Я надеюсь, что модники придавить это и в конечном счете добавить его в официальный Bitcoin вики, так что это следует валютные рынки.

Безопасность данных:
  • Пароли должны быть хэшированным использованием SHA-512 или Blowfish полученных шифров, которые медленно вычислений, замедлением грубой силы.
  • Правильный хэш посол должен быть применен. Детали: http://forum.bitcoin.org/index.php?topic=20720.msg260974#msg260974
  • Раздельные пользователь регистрационные данные из транзакционных данных пользователя. Аудиторы должны иметь доступ к последним только.

Торговые процедуры:
  • Обмен должен указать, какие протоколы автоматического выключателя используется на месте. Объяснение: http://forum.bitcoin.org/index.php?topic=20720.msg259385#msg259385
  • Обмен должен указать свои рабочие часы и праздники.
  • Обмен должен указать, какие меры безопасности на месте она должна работать в режиме 24/7 или в определенных часах, и когда обновления безопасности будут развернуты.

Информация профиля:
  • Требовать ввод текущего пароля при изменении каких-либо параметров профиля.
  • Разрешить использование альтернативного адреса электронной почты (например, GMail).
  • Позволяет изменять альтернативный адрес только после того, как письмо было отправлено на него, а не основной, в случае, если счет был скомпрометирован.

Авторизоваться:
  • Используйте CAPCTHA или аналогичные методы для предотвращения автоматических атак грубой силы на логинов.
  • Обеспечить возможность блокировки счета в течение определенного времени после определенного числа неудачных попыток авторизоваться.
  • Приветственный экран должен быть представлено, чтобы показать изображение и текст, выбранный пользователем при создании учетной записи, чтобы убедиться, что пользователь вошел в нужное место & не угнали / подделать один.

API-интерфейсы:
  • Потоковые обновления книги заказа (глубина рынка, профиль и т.д.) должно включать в себя порядок идентификаторы таким образом, что клиент может точно обновить свою версию книги заказа.

Сеть:
  • База данных & веб-серверы должны располагаться за брандмауэром и только доступен через прокси.
  • База данных должна быть отдельная машина с веб-сервера и только доступен из веб-сервера или конкретных машин в сети.
  • Обмены должны объявить его дизайн сети, чтобы показать расположение серверов, межсетевых экранов и другого оборудования.
  • SSL / TLS должен быть использован в любое время для всех операций.
  • Автоматический выход из системы должна быть использована, но таймаут настраивается пользователем.
  • Используйте маркеры безопасности в формах для предотвращения запроса Межсайтовой Подделки (CSRF)
  • Санируйте все данные, поступающие от пользователей.
  • Просмотр списка последних использованных IP-адресов, зарегистрированных на счет (как GMail).
  • Использование систем предотвращения вторжений и ежедневный обзор атак или шаблонов.

Корпоративные протоколы:
  • Определить количество рабочей силы либо в строгих условиях (10, например) или приближенное (5-8 людей в качестве веб-разработчиков, например).
  • Процедуры резервного копирования: Как часто резервные копии, сделанные. Где резервные копии хранятся. Как часто тест-восстановление, выполненное.
  • Доступ к любой из систем или баз данных должны быть из чистой машины изнутри корпоративной, чтобы избежать внешних атак (вирусные инфекции).
  • Обмен должен способствовать безопасности передового опыта для клиентов.

Валютные расчеты:
  • Значения валюты и суммы должны быть вычислены и сохранены с использованием только целочисленной арифметики, в отличие от плавающей точкой, которая может привести к ошибкам округления. Объяснение: http://forum.bitcoin.org/index.php?topic=20720.msg260369#msg260369
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ


Как заработать Биткоины?
Без вложений. Не майнинг.


21 июня 2011, 7:15:40 PM   # 2
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Получил 1806 Биткоинов
Реальная история.





Обмены должны опубликовать точные параметры в использовании для всех автоматических выключателей, которые они выбирают, чтобы на месте. Он не предположил, что обмены автоматических выключателей, только то, что они больше всего предупредите и специфичные о том, что они есть.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 7:21:16 PM   # 3
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Обмены должны опубликовать точные параметры в использовании для всех автоматических выключателей, которые они выбирают, чтобы на месте. Он не предположил, что обмены автоматические выключатели, только то, что они больше всего предупредите и специфичным о том, что они есть.

Не могли бы вы определить, что вы имеете в виду с "Автоматические выключатели" ?
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ

21 июня 2011, 7:26:57 PM   # 4
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Автоматический выключатель будет правилом, в месте, которое останавливает торговлю в течение некоторого определенного периода времени (может быть до конца торговой сессии на день), если движение определенной величины происходит в течение определенного промежутка времени.

Я видел различные предложения в этих форумах, и, честно говоря, все они определяют движение, которое слишком мал, как спусковой крючок, то есть 10 процентов. Я не обязательно выступает за использование автоматических выключателей, только о том, что обмен должен раскрывать то, что автоматические выключатели на месте.

В этом взрывоопасном и незрелом рынке, если они помещены в месте, довольно большой шаг следует требовать, чтобы вызвать один, что-то вроде 30 процентов в течение трех минут, или 75 процентов в любом 4 часа. Я просто думаю, что это нереально сделать что-нибудь еще, сдерживающим в этом развивающемся рынке.

Но опять же, я не о том, что обмены должны иметь автоматические выключатели, только говорят, что они должны раскрыть фронт, что автоматические выключатели на месте.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 7:41:10 PM   # 5
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Обновленный список.
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ

21 июня 2011, 7:45:52 PM   # 6
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Они должны четко указать часы они открыты для торговли в течение дня, и какие дни они закрыты для торговли.

На несколько иной ноте, они должны указать, какие меры они имеют место, чтобы обновления для системы безопасности, если они хотят быть открытыми 24/7.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 8:44:42 PM   # 7
 
 
Сообщений: 14
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Безопасность базы данных:
  • Пароли должны быть хэшированным использованием SHA-512 или Blowfish полученных шифров, которые медленно вычислений, замедляя атаки грубой силы.
Если кто-то использовать систему паролей на основе аутентификации, который должен использовать менее важно, чем то, как вы его используете, в частности, какую схему вы применить для засолки; В то время как более крупные хэш даже при правильном хэширования увеличить объем памяти, необходимый для предварительно вычисленных таблиц не устраняют угрозы, надлежащую засолка может.

Я хотел бы добавить, что наиболее важные элементы инфраструктура веб-аутентификации предлагает как смягчение, связаны к тому, как блокировки учетных записей и восстановительных работ.

Кроме того, интеграция многофакторного метода аутентификации, например "поступив" машина в качестве законной консоли, в которой торговля может происходить с помощью установки ключа AES в куки пост "регистрация" который должен присутствовать для аутентификации на счет без дополнительных счетов доказательств также помогает много и нет (если сделано правильно) сделать удобство системы бедных.

Вообще-то я encorage клиентов о перенимать основы аутентификации (ала OpenID, Facebook и т.д.) или федеративными, однако я не думаю, что это подходит для обменов; в том, что потребности в безопасности этих систем различны, и вы подвергаете себя их риски (до некоторой степени), делая это.

Торговые процедуры:
  • Обмен должен указать, какие протоколы автоматического выключателя используется на месте. Объяснение: http://forum.bitcoin.org/index.php?topic=20720.msg259385#msg259385
  • Обмен должен указать свои рабочие часы и праздники.
  • Обмен должен указать, какие меры безопасности на месте она должна работать в режиме 24/7 или в определенных часах, и когда обновления безопасности будут развернуты.
Пороги транзакций, которые escelate на основе reputatation (история сделки, норма и т.д.) также являются очень ценными, хотя я могу appriciate, что бы сопротивление этому, но это может быть один из самых эффективных смягчающих.

Авторизоваться:
  • Используйте CAPCTHA или аналогичные методы для предотвращения автоматических атак грубой силы на логинов.
CAPCTHA предлагает очень ограниченную ценность, блокировка учетной записи более approprite.
smartcardguy сейчас офлайн Пожаловаться на smartcardguy   Ответить с цитированием Мультицитирование сообщения от smartcardguy Быстрый ответ на сообщение smartcardguy

21 июня 2011, 8:51:22 PM   # 8
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

smartcardguy,
Пожалуйста, не процитировать целиком. Просто добавьте, что вы хотите прямо.
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ

21 июня 2011, 8:52:34 PM   # 9
 
 
Сообщений: 14
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Была редакционная ошибка, исправлена.
smartcardguy сейчас офлайн Пожаловаться на smartcardguy   Ответить с цитированием Мультицитирование сообщения от smartcardguy Быстрый ответ на сообщение smartcardguy

21 июня 2011, 8:56:49 PM   # 10
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Если обмен будет предлагать API, который позволяет обновлять потоковую к книге заказа (глубина рынка, профиль и т.д.), то эти потоковые обновления должны включать в себя порядок идентификаторы таким образом, что клиент может точно обновить свою версию книги заказа.

Базы данные должны находиться за межсетевой экраном, доступного только прокси-сервером. Обмен должен раскрывать, делает ли их база данных (s) или не находится за брандмауэром и ограничивает то, что может получить доступ к нему напрямую.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 9:05:31 PM   # 11
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

smartcardguy,

Блокировки учетной записи очень неодобрительно, так как она может быть использована для отказа в обслуживании. Я использовал, чтобы сделать это для некоторых лиц, злоупотребляющих на Hotmail раньше, когда он используется этот метод.

Поступив / доверяя некоторые машины могут быть полезны, но и опасно, потому что, если сеанс / куки угнали, то пароль не требуется, и вы сразу же изображал. Лично я только логин из моих собственных устройств (ноутбук или телефон), а не кто-либо другой, но я все еще не хотел бы, чтобы получить шанс иметь печенье украденной обеспечивает доступ к моему счету и включение других систем, разрешенных систем.

Что касается паролей & хэш-посола, BlowFish имеет очень небольшой след на память (4kb), но атаки по словарю очень медленно, потому что это, как крипто был разработан (подробности в Википедии). У меня есть друг, который был брут паролей на графических картах; он делает 4000 млн PWDs / сек в md5, но только 200 PWDs / сек на Blowfish, Увидеть разницу?
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ

21 июня 2011, 9:14:56 PM   # 12
 
 
Сообщения: 434
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков


Торговые процедуры:
  • Обмен должен указать, какие меры безопасности на месте она должна работать в режиме 24/7 или в определенных часах, и когда обновления безопасности будут развернуты.


Я хотел бы оставить это на усмотрение биржевых операторов. Я уверен, что они не хотели бы, чтобы раскрыть все виды безопасности и их раз свитка.
goodlord666 сейчас офлайн Пожаловаться на goodlord666   Ответить с цитированием Мультицитирование сообщения от goodlord666 Быстрый ответ на сообщение goodlord666

21 июня 2011, 9:18:29 PM   # 13
 
 
Сообщений: 14
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Это отличная идея. Я думаю, что мы должны разработать руководящие принципы для всех Bitcoin бизнеса ... подробнее об этом позже.
EmilyClark сейчас офлайн Пожаловаться на EmilyClark   Ответить с цитированием Мультицитирование сообщения от EmilyClark Быстрый ответ на сообщение EmilyClark

21 июня 2011, 9:19:25 PM   # 14
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков


Торговые процедуры:
  • Обмен должен указать, какие меры безопасности на месте она должна работать в режиме 24/7 или в определенных часах, и когда обновления безопасности будут развернуты.


Я оставлю это на усмотрение биржевых операторов. Я уверен, что они не хотели бы раскрывать все виды безопасности и их раз свитка.

Мы не просим их раскрывать, что нарушения правил безопасности есть. Только тогда, когда они планируют развернуть такие обновления, как часто, ... и т.д..
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ

21 июня 2011, 9:20:31 PM   # 15
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

EmilyClark,
Все, что упоминается здесь может быть использован любой * * онлайн-сервиса, так как он не является специфичным для Bitcoins.
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ

21 июня 2011, 9:22:51 PM   # 16
 
 
Сообщений: 14
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Я считаю, что они должны также иметь право сервера, имеющий, по меньшей мере, несколько серверов, DNS-х, межсетевые экраны, защита от DDOS и т.д. реального обменного в отличие от текущих из них должны иметь наемных работников, которые работают полный рабочий день, а не один человек делает все от безопасности к эксплуатации веб-сайт...
bbjansen сейчас офлайн Пожаловаться на bbjansen   Ответить с цитированием Мультицитирование сообщения от bbjansen Быстрый ответ на сообщение bbjansen

21 июня 2011, 9:26:02 PM   # 17
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков


Торговые процедуры:
  • Обмен должен указать, какие меры безопасности на месте она должна работать в режиме 24/7 или в определенных часах, и когда обновления безопасности будут развернуты.


Я хотел бы оставить это на усмотрение биржевых операторов. Я уверен, что они не хотели бы, чтобы раскрыть все виды безопасности и их раз свитка.
Я думаю, что цель здесь в том, что обмен есть два пути, чтобы работать и должны раскрывать свои намерения так или иначе:

1) Их периодически закрываются (и состояние точно, когда они закрыты), чтобы обновления технического обслуживания и безопасности.
2) Они открыты 24/7, и, таким образом, обязаны сообществу объяснения, их способности обеспечивать обновления безопасности, если они работают в режиме 24/7.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 9:28:57 PM   # 18
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Что касается сети, я считаю, что правильная модель должна иметь веб-сервер с отдельной машины из базы данных, и только разрешить подключение к серверу базы данных (вся машина) с веб-сервера, в отличие от Интернета в целом.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 9:34:27 PM   # 19
 
 
Сообщений: 56
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Все расчеты со значениями валюты и суммы должны быть вычислены и сохранены с использованием только целочисленной арифметики, в отличие от плавающей запятой, что может привести к ошибкам округления.
всплытия сейчас офлайн Пожаловаться на восхождение   Ответить с цитированием Мультицитирование Сообщения от всплытия Быстрый ответ на сообщение всплытия

21 июня 2011, 9:36:39 PM   # 20
 
 
Сообщений: 51
Цитировать по имени
цитировать ответ
по умолчанию Re: Правила безопасности для Bitcoin валютных рынков

Все расчеты со значениями валюты и суммы должны быть вычислены и сохранены с использованием только целочисленных арифметических, в отличие от плавающей запятой, что может привести к ошибкам округления.

Bitcoin делится на 8-й десятичной точки и может быть расширена в будущем. Целочисленные только транзакции не будут работать.
МБХ сейчас офлайн Пожаловаться на МБХ   Ответить с цитированием Мультицитирование сообщения от МБХ Быстрый ответ на сообщение МБХ



Как заработать Биткоины?

Bitcoin Wallet * Portefeuille Bitcoin * Monedero Bitcoin * Carteira Bitcoin * Portafoglio Bitcoin * Bitcoin Cüzdan * 比特币钱包

bitcoin-zarabotat.ru
Почта для связи: bitcoin-zarabotat.ru@yandex.ru

3HmAQ9FkRFk6HZGuwExYxL62y7C1B9MwPW