风险提示:央行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》, 请读者提高风险意识。

a16z:最基本且可行的密码安全配置方案

在数字化世界中如何保护个人敏感信息的三种基本方法:密码保护、双因素认证和加密钱包的助记词保护。

MarsBit
MarsBit
热度 ...

原文标题:PSA: A Setup for 'Minimium Viable Security'

原文作者:Eddy LazzarinMatt Gleason

原文来源:a16zcrypto

编译:MarsBit,MK

在今天这个数字化高度活跃的世界里,我们不仅需要关心如何更好地使用在线服务,还需更为严谨地保护我们的敏感信息。由于我们越来越依赖在线平台来处理各种事务,敏感信息的安全性也变得越来越重要。以下内容为MarsBit编译。

人类需安全存储的三种敏感信息及其保护方法

在这个数字日益活跃的世界中,随着我们线上账户和信息的不断增加,我们对保护隐私和敏感信息的需求也在日益增长。大多数人在使用在线服务时都必须保管好以下三种主要的敏感信息:

  • 密码 —— 用于访问各种网站和服务的凭据。它们不仅应保密,而且每项服务的密码都应是唯一的。
  • TOTP代码 —— 通常由验证器应用或基于时间的一次性密码(TOTP)系统生成。它们提供了双因素认证,其中第二层的保护(也可多层,因此有“双因素”和“多因素”之称)帮助确保安全访问。
  • 助记词 —— “助记词”或恢复短语能直接控制所有由该助记词派生的加密钱包。这显示了加密钱包的一个强大功能:一旦你输入了你的助记词,你就可以完全控制你的资产,而无需从一个托管人转移到另一个托管人。

需要注意的是,这些“秘密”不仅限于加密/Web3场景;今天任何互联网用户都应该采纳这些或根据他们的需求量身定制的安全实践。尽管我们推荐尽可能采用最严格的安全措施,但实际情况是,对大多数人来说,购买硬件钱包、WebAuthn密钥和配备TEE的设备并不是易事(至少目前还不是)。更何况,失去敏感信息有时甚至比泄露它们更危险,因为有些信息一旦丢失就无法恢复。

关于【a16z:最基本且可行的密码安全配置方案】的延伸阅读

  • 从《黑暗森林》到《Sky Strife》:寻找全链游戏的圣杯

    以太坊生态孕育出“自主世界”,但全链游戏领域一直没有出现真正杀手级应用或范式。本文探讨了基于区块链“不可变性”构建的“数字物理法则”和零知识证明(ZKP)实现的非完全信息博弈,以及基于Dojo引擎和ZKRollup扩容方案的全链游戏。未来需要探索更加“完美”的非完全信息博弈机制,以及符合人性的产品,以赢得用户。

  • 长推:A0 ~ A9 成神之路的助记词保管方案,你在什么段位?

    本文总结了助记词的安全等级,提醒读者要重视加密安全知识。Crypto富豪具有高度的认知和眼界,深刻理解自托管的重要性,采取严格安保措施。Vitalik提出了数字游民的生活方式,要分散风险,采用企业级的加密资产MPC自托管方案和合规信托的混合。在这个数字化财富的时代,学习和实践高级安全措施是每个人的必修课,才能确保财富和安全。建议关注@evilcos和@OneKeyCN的安全内容,使用独立的交易专用钱包。

因此,我们提出一种“最基本可行的安全配置”方案。该方案利用了许多人已经拥有的工具——使用经过良好测试的密码管理器来存储你的助记词和密码,以及在手机上使用TOTP应用来存储和使用用于双因素认证的TOTP代码。

以下是更多详细解释:

  • 避免使用手机短信(SMS)作为双因素认证的第二步。由于SIM换卡攻击的风险增加,SMS已成为2FA的弱点。黑客可以通过冒充你向移动服务提供商请求帮助(“我丢了手机,需要访问它...”),然后将你的电话号码转移到他们的设备上,进而访问与该号码绑定的所有账户。这就是我们推荐使用身份验证器应用(如Authy,Google Authenticator等)的原因。可惜,并不是所有的服务都提供双因素认证;但你仍应确保使用强大且独特的密码。
  • 使用密码管理器存储你的密码。这主要是为了实现为所有在线服务设置独特密码的目标;否则,大多数人会倾向于在多个网站上重复使用密码。密码管理器能用一个独特、复杂的密码来保护每一个在线账户,同时利用一个强壮的“主密码”来加密所有存储的密码(参见1Password、Bitwarden或Dashlane)。
  • 你的主密码应至少包含16个字符 —— 最好是一个由至少5个单词组成的随机生成的短语,这通常意味着大约30个字符,但更易记忆。这并非无理取闹的建议;密码的长度和复杂度会大大增加其破解的难度。因此,越长越好。最重要的是,永远不要忘记主密码!如果需要,可以写下密码提示,并将其存放在一个安全的地方,同时记得它的存放位置。
  • 在云存储中保管你的备份码/TOTP的加密副本,并将它们打印出来存放在一个安全的硬质保险箱中。但你可能会问,可以将TOTP代码存储在密码管理器中吗?虽然一些密码管理器支持这个功能,但我们建议使用两个不同的工具来保持密码和TOTP代码的分离。那么你应该在哪里存储助记词呢?答案可能有些复杂,但简而言之,就是存放在你的密码管理器中。如果你拥有一个大额资产的加密钱包,你可能需要考虑更加复杂的解决方案,但对大多数人来说,这种方法已经足够了。

免责声明:本文仅代表作者个人观点,不代表链观CHAINLOOK立场,不承担法律责任。文章及观点也不构成投资意见。请用户理性看待市场风险,以及遵守所在国家和地区的相关法律法规。
图文来源:MarsBit,如有侵权请联系删除。转载或引用请注明文章出处!

标签:

分享至
https://www.chainlook.cn/toutiao/1694659822.html

下一篇:

V神:以太坊希望创建一个能够与谷歌和推特竞争的独立技术堆栈

链观CHAINLOOK消息,据Blockworks报道,Vitalik Buterin在Permissionl […]

免责声明:
链观CHAINLOOK作为区块链技术应用与Web3行业研究的智库媒体,旨在为中国区块链专家、学者们提供最新的行业资讯信息与数据样本,用于区块链技术研究与创新。本站所发布的文章仅代表作者的个人观点,不代表链观CHAINLOOK官方立场,本站所发布的区块链行业研究报告与数据分析成果是通过人工智能算法对数据内容进行分析与归纳生成,不代表任何投资暗示与建议,链观CHAINLOOK不承担法律责任。

风险提示:
虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险,链观CHAINLOOK坚决反对各类代币炒作,请读者提高风险意识,理性看待区块链技术应用及市场风险。

© 链观CHAINLOOK All Rights Reserved. 京ICP备18054193号-5