逃出加密钱包伪安全:鱼和熊掌如何兼得?(上)

  • 文章探讨了加密钱包在安全性与用户体验之间的平衡问题,指出安卓硬件钱包通过保持离线状态提升安全性,但牺牲了用户体验。

  • 可攻击性维度:密深科技首席科学家郭伟基从技术门槛、经济成本、犯罪成本和预期收益四个角度,将攻击钱包的成本收益分为三个层次:

    • 高可攻击性:技术门槛低、经济成本低、犯罪成本低、预期收益高
    • 中可攻击性:技术门槛低、经济成本低、犯罪成本高、预期收益低
    • 低可攻击性:技术门槛高、经济成本高、犯罪成本高、预期收益低
  • 可用性维度:加密钱包的可用性包括安全性和用户体验,安全性差的钱包使用受限,而用户体验差也可能导致安全性流失。理想的加密钱包应兼顾高安全性和良好用户体验,但两者难以兼得。

  • 文章强调,加密钱包设计需在安全性和用户体验之间找到平衡,避免因过度追求一方而忽视另一方。

总结

内文...


回顾达令智库之前讲解过定义加密钱包安全性的三有一无要素:三有是加密钱包要具备网络隔离、系统完整性保护和种子保密性;一无是无系统攻防假设三有一无要素是从防守角度分析钱包应该具备的安全特性。本文则从包括攻击、可用角度的两个维度去分析加密钱包安全性设计的指导原则:

 

一、可攻击性维度

 

密深科技首席科学家郭伟基从技术门槛、经济成本、犯罪成本、预期收益四个方面将攻击钱包的成本收益分解为三个层次:

 

第一层次,高可攻击性,对应技术门槛低、经济成本低、犯罪成本低、预期收益高;

第二层次,中可攻击性,对应技术门槛低,经济成本低,犯罪成本高,预期收益低;

第三层次,低可攻击性,对应技术门槛高、经济成本高,犯罪成本高,预期收益低。

 

 可攻击维度对比,来源:达令智库

 

这三个层次可以指导我们采用针对性的安全设计。

 

二、可用性维度

 

加密钱包的可用性包括安全性与用户体验。有别于通常把可用性等同于用户体验的常规做法,我们在这里把安全性列为可用性的一个关键指标。原因很简单,作为钱包产品,安全性至关重要。如果某个加密钱包安全性差,使用上就有很多限制,特别是其管理的资产规模只能是非常小、即便损失掉也关系不大的,这就导致钱包在很多情形下不可以使用。

 

另外,不好的用户体验也会导致安全性流失。例如,如果某款钱包的安全性主要依赖用户输入一个比较复杂的密码,那么用户体验就会很差;而出于人性的懒惰,用户可能使用看似复杂其实容易破解的口令。

 

理想的加密钱包安全性高,用户体验又非常好。但是这两者极难兼顾。为此郭伟基提出一个公式:

 

分享至:

作者:达令智库

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:达令智库如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
推荐阅读
2小时前
2小时前
4小时前
6小时前
7小时前
7小时前

热门文章

行业要闻
市场热点
精选读物

精选专题

App内阅读