Cointime

扫码下载App
iOS & Android

CertiK万向峰会速递:Web3必须有安全

项目方

由万向区块链实验室主办的2023上海区块链国际周·区块链全球峰会今日开幕,嘉宾包括万向区块链董事长肖风、香港特别行政区立法会议员(科技创新界)邱达根、香港数码港管理有限公司行政总裁任景信等。作为业内领先的Web3 安全机构,CertiK出席峰会“Web3基石:安全与隐私”圆桌讨论。CertiK首席安全官李康教授与其他Web3安全机构代表积极探讨,如何打造更加安全的Web3未来。

以下内容为李康教授圆桌发言实录:

Q 主持人:您如何看待Web3行业当前的发展情况,以及Web3安全与隐私在Web3行业发展中的定位和意义?

A 李康教授:

整个Web3行业是初期阶段,但也是一个发展阶段。对于用户来讲,Web3的可用性有巨大的提升空间。因为现在Web3行业仍旧非常碎片化,大家在各个角落里建设,努力发展出非常广泛的大众化应用,但目前还在探索阶段。

对于开发者来说,Web3已经进入到了比五年前要好很多的阶段。作为开发人员,现在已经有很多平台和工具可以使用,大家开始建设,甚至有一个群雄逐鹿的阶段。对于开发者来讲,不是处于起步阶段,而是已经起步的阶段。

我们的共识是Web3必须有安全,去中心化的形式如果没有安全的保驾护航,没有办法让大众来用。如果没有办法做到去伪存真,把优质项目和伪劣项目分开,把安全项目和不安全项目分开,社区无法发展,所以我认为安全是必须的。

Q 主持人:您觉得Web3安全与隐私已有哪些成功的实践经验和成熟赛道?以及您如何看待这些业态和赛道未来的发展?

A 李康教授:

其他嘉宾从用户驱动和监管驱动讲了这个赛道,我基本同意。我从另外一个维度看这个赛道,比如从一个项目的生命周期,审计往往是在项目上线之前,上线之后更新也要做。但是上线之前的部分,是经常做的审计服务赛道,这部分大家公认有这么一个需求,到底提供什么价值,这个赛道好不好,这是另当别论。还有上线之后的监测,线上项目在运行,到底跑得的是什么样的交易呢?是不是有风险?

还有另外一个赛道,就是事件发生以后的响应。CertiK也做,帮你发现是什么情况,还有追钱。有不同的维度,有项目上线前的审计,有上线后的监测,还有事件之后的追踪和恢复。

Q 主持人:您觉得Web3安全与隐私当前最大的挑战是什么?以及应该如何应对这些挑战?

A 李康教授:

挑战很多,这里挑两个讲。

第一,不能埋怨用户的安全意识,最大的挑战是现在Web3从业开发者安全意识不足。以我个人了解和经历来谈,当前Web2大厂里的开发人员,不管是国内还是海外的,对于安全意识非常重视。倒回去15年,也许开发人员写程序可以不注重安全,但现在大厂里不可能,持续不重视安全开发的程序员很难在大厂里一个季度不被淘汰。

在Web3里,很多海外开发人员是刚刚毕业(甚至没有毕业)的学生,很多人转行过来。整体上开发意识和安全意识非常不足。再举个支撑的例子,最近Immunify发布了他们在bug bounty上发现的前十大的安全问题,最大的问题是不对程序输入做安全检查。开发社区需要成长,因此开发人员需要有安全意识。

第二,项目方不管是管理者,还是所有人的安全意识都不足,比如说Rekt news上出过事的项目,80%没做过审计,我也非常同意之前嘉宾讲的审计不一定能解决所有的安全问题。但做远远比你不做强。

生态里仍然有部分人觉得安全是一个产品和服务就可以一次性解决问题的事情。我买了你的产品,或者用了我们的审计就安全了,他把安全想成很简单买个产品就一次性解决的。在Web2里已经不这么看了,安全是风险管理,是长期投入的事情。如果不改变这两点,往下都很难走,所以最大的两个挑战要克服。

你有投入,但是由于攻防的不对称,黑客总是有更多的优势。回过来为什么要做安全?因为安全不是我能保证风险降为零,安全是能让你比你的竞争对手跑得更快一点,熊在后面追你,你不一定非要比熊跑得更快,但你要比竞争对手跑得更快,这是理念上的变化。

Q 主持人:您觉得AI与Web3的发展关系是什么?AI对Web3安全与隐私又有哪些帮助和想象空间?

A 李康教授:

第一,AI用到安全里中讨论最多的,是用AI的方法来发现代码安全问题,帮助做审计的工作。这部分已经被讨论很多了,这里就不展开了。

第二,AIGC可能是和Web3结合非常有前景的方向,但是内容所有权需要用区块链保护,安全的角色非常重要。如果大众认为AI可以做数据生成,能跟Web3内容做结合,安全保障是非常必要的。

Q 主持人:作为管理者和技术负责人,您觉得Web3安全需要怎样的人才,Web2安全从业人员应如何进入Web3安全领域?

A 李康教授:

如果你是Web2安全做的很好的,那就来吧,因为有足够的问题,另外你遇到的对手和Web2里的对手一样的,他们那帮人原来在Web2攻击你,现在都在Web3了,所以来吧。

随着 Web3技术的不断发展,Web3的安全前景将受到越来越多的关注和重视。虽然仍需面对诸多挑战,但CertiK将持续为开发者和用户提供更好的安全体验,推动Web3业态的进一步发展和普及。

评论

所有评论

推荐阅读

  • 天普股份:公司涉嫌信息披露违规 股票将于1月12日复牌

    天普股份公告,公司因涉嫌信息披露违规,收到中国证监会下发的《立案告知书》和上海证券交易所的监管警示。公司股票将于2026年1月12日开市起复牌。公司目前生产经营活动正常,但股票价格短期波动较大,累计涨幅较大,已严重偏离上市公司基本面,存在巨大交易风险。2025年前三季度公司实现营业收入2.3亿元,同比下降4.98%;实现归属于上市公司股东的净利润1785.08万元,同比下降2.91%。

  • 日本首相考虑解散众议院,美元兑日元涨幅迅速走高

    日本首相考虑解散众议院。美元兑日元涨幅迅速扩大至 0.66%,报 157.95,创最近一年新高。

  • “美联储传声筒”Nick Timiraos:2025年私营部门雇主平均每月新增6.1万个就业岗位,这是自2003年所谓“无就业复苏”以来,私营部门就业增长最为疲弱的时期。

    “美联储传声筒”Nick Timiraos:2025年私营部门雇主平均每月新增6.1万个就业岗位,这是自2003年所谓“无就业复苏”以来,私营部门就业增长最为疲弱的时期。

  • 失业率意外下降重挫降息预期 债券交易员转看年中行动

    美国国债下跌,交易员几乎抹去了对美联储本月晚些时候降息的押注。此前,12月失业率的降幅超出预期,抵消了总体就业人数增长疲软的影响。周五报告发布后,美国政府债券价格下跌,推高了各期限收益率,涨幅多达3个基点。债券交易员维持了2026年全年总共降息两次的预测,预计首次降息将在年中进行。Natixis North America美国利率策略主管John Briggs表示:“对我们而言,美联储更关注失业率,而不是总体数据中的噪音。因此在我看来,这对美国利率略微利空。”此前,受10月1日至11月12日长达六周的政府停摆影响,9月、10月和11月的劳工报告推迟发布。此次就业数据提供了首份能够反映宏观经济就业趋势的“干净”读数。美联储是否进一步降息,被认为取决于未来几个月劳动力市场的表现。此前,为应对劳动力市场疲软,美联储在过去三次会议上均下调了短期贷款利率的目标区间。然而,部分官员仍对通胀高于目标感到担忧,这被视为限制了进一步宽松的步伐。

  • 高盛:美联储1月很可能按兵不动 但2026年剩余时间会降息两次

    金十数据1月9日讯,高盛资产管理公司多行业固定收益投资部门主管林赛·罗森纳评美国非农:再见了,一月!美联储目前很可能会维持现状,因为劳动力市场已显示出初步的稳定迹象。失业率的改善表明,11月的大幅上升只是由于个别员工因“推迟离职”政策而提前离职以及数据失真所致,并非系统性疲弱的迹象。我们预计美联储目前会保持不变的政策立场,但预计2026年剩余时间里还会再降息两次。

  • 市场交易员仍预期美联储将在2026年放松货币政策约50个基点。

    市场交易员仍预期美联储将在2026年放松货币政策约50个基点。

  • 互换市场认为美联储1月降息概率为零

    金十数据1月9日讯,美国失业率的下降使美联储在 1 月份降息的计划落空,目前利率互换合约认为这种情况发生的概率为零。

  • 美国12月非农就业数据不及预期 失业率微降难掩劳动力市场恶化趋势

    美国劳工统计局周五公布的数据显示,12月新增就业岗位5万个,低于经济学家预测的6万个。失业率降至4.4%,而11月为4.6%。在11月和10月数据因政府停摆受到严重影响后,此次发布的数据提供了数月来最完整的美国就业市场图景。11月新增就业人数数据被下修至5.6万个,初值为6.4万个。此次数据发布进一步证实了劳动力市场的恶化迹象,联邦政府劳动力削减和私营部门招聘放缓已对其造成冲击。美联储在过去三次会议上均下调了美国借贷成本,将其基准目标利率区间维持在3.5-3.75%的三年低点。美联储鲍威尔在12月曾暗示进一步降息的门槛很高,称目前的借贷成本已“处于良好位置”。但疲软的12月数据可能使美联储在本月晚些时候的下次会议上暂停降息周期的理由变得复杂。美联储还对近期劳工统计局数据的准确性提出了担忧,鲍威尔认为,美国经济每月新增就业岗位比就业报告所声称的少6万个。

  • 市场交易员预计美联储在1月降息的可能性几乎为零。

    市场交易员预计美联储在1月降息的可能性几乎为零。

  • 沪银主力合约日内大涨5.00%

    沪银主力合约日内大涨5.00%,现报19251元/千克。