基于区块链的漏洞共享平台设计与实现
2021-07-22邱凌志
江苏通信 2021年3期
关键词:用户
邱凌志 顾 弘
国家计算机网络应急技术处理协调中心江苏分中心
0 引言
网络安全漏洞收集与披露有利于国家网络安全应急体系建设,增强国家网络安全监测和防御能力。漏洞平台通过奖励方式吸引白帽子助力漏洞发现与披露,能最大程度避免漏洞走向黑产交易,帮助企业提高网络安全意识。
传统漏洞共享平台由运营人员录入白帽子提交的漏洞信息,这种依赖于管理人员的运营模式可能出现透明度不够的问题:一方面,在漏洞披露上目前尚未形成安全有效的标准,披露流程可溯源性弱;另一方面,在内部人员管理上,由于漏洞审核、验证工作由平台管理人员负责,进而平台管理人员可掌握漏洞细节,所以加剧了漏洞内容泄露的风险。
本文提出一种基于区块链的漏洞共享平台,完成了方案的设计与实现。方案结合区块链技术具有的不可篡改特点,解决传统漏洞平台存在的可溯源性弱的问题,并通过共享协作式漏洞处理过程解决传统漏洞平台存在的中心化管理问题。
1 方案设计
方案主要在传统B/S架构的漏洞平台基础上结合区块链技术实现平台数据共享溯源监管。平台基本功能模块有:用户登录、漏洞/补丁发布、漏洞/补丁评估、贡献值计算、技术水平评估、贡献值生态平衡等。
1.1 基于椭圆曲线的双密码登录认证模式
为保障用户登录的安全,平台采用基于椭圆曲线的双密码登录认证模式。新用户在进行注册时,需要填写用户账号口令及个人信息,平台用户名不可更改。……
登录APP查看全文
