Trust錢包漏洞重建信任 安全策略恢復(fù)過程分享
之前的那一場極為嚴(yán)重的安全漏洞事件,給我?guī)砹藰O大的損失,讓我失去了三分之一的客戶,Trust錢包差點就變成了“被懷疑的錢包”。在經(jīng)過認(rèn)真復(fù)盤之后,發(fā)現(xiàn)問題根源在于過度去追求功能疊加這件事,進(jìn)而忽視了最重要的核心安全邏輯。
重建的首要步驟是堅決停下所有全新功能開發(fā)動作,全神貫注耗費三個月時長重寫底層密鑰管理模塊。還要引入第三方審計公司,規(guī)定其開展季度排查工作,借由這般全面保障系統(tǒng)安全性能,逐步恢復(fù)客戶信任。
僅僅技術(shù)修復(fù)只是一個開端,更為艱難的在于去重建用戶的信任,針對此我們精心推出了“透明實驗室”計劃,每周在官方博客公布安全日志,每周在官方博客公布攻防演練數(shù)據(jù),甚至把我遭遇釣魚郵件欺騙的高管糗事毫無保留地寫了進(jìn)去。
社區(qū),一開始的時候Trust錢包策略的恢復(fù)與重建過程,到處都是謾罵的聲音,再后來,終于有那么些人,開始去幫忙轉(zhuǎn)發(fā)報告了,而從開始到有這轉(zhuǎn)變,這個過程,實實在在地花費了八個月的時長。
當(dāng)前團(tuán)隊制訂了一項新規(guī)定:于任何新功能上線以前,均務(wù)必先經(jīng)由內(nèi)部的“攻擊日”測試。所謂“攻擊日”測試,乃是使工程師們模擬黑客的行徑,針對新功能開展為期兩周的狂轟濫炸式測試。上周,有位用戶留言稱“你們比銀行還啰嗦”,聽聞此言,我心里清楚,這實際上是對我們最為優(yōu)質(zhì)的贊揚。畢竟信任恰似錢包里的現(xiàn)款那般,一旦遺失哪怕僅一分鐘,想要再度把它積攢回來Trust錢包漏洞重建信任 安全策略恢復(fù)過程分享,那都需花費漫長的時間。
在你運用數(shù)字錢包開展相關(guān)操作的進(jìn)程當(dāng)中,你最為憂心的是哪些有關(guān)安全方面的細(xì)微環(huán)節(jié)呢,歡迎各位人士于評論區(qū)域毫無阻礙地盡情交流討論,我會從其中篩選出幾個具備典型代表性的突出問題,邀請業(yè)內(nèi)技術(shù)總監(jiān)直接予以回應(yīng)。