跳到正文
>_ITDITDWeb 安全平台
tag

密钥管理

该标签下有 3 篇文章

2026-07-07

Coincheck NEM 被盗事件(2018)——约 5.3 亿美元如何被盗,与密钥管理的防御

据报道,入口是针对员工的鱼叉式钓鱼/恶意软件,借此窃取了联网热钱包的私钥;随后约 5.23 亿 XEM(当时约 5.3 亿美元)被一次性转出。核心失误在于把巨额、可即时动用的余额置于『热』状态且未启用多重签名——单个被盗的私钥就动走了几乎全部。防御之道:把重要密钥冷存/放入专用金库、最小化热钱包余额、消除单点故障(多人审批)、并检测与阻止异常的批量操作。

2026-06-11

不要把 root 密钥交给可能被入侵的环境:SSH 密钥的最小权限

从临时且可能被入侵的环境(GPU pod、CI runner、一次性 VM)向生产登记 root 密钥,那个环境一旦被入侵,生产就会连带被人以 root 权限抽走。对策=不在临时环境放 root 密钥/不用了就删掉/再次需要时用非 root 用户+command 限制密钥(command=「...」 restrict)把操作限定为一个。复用密钥是最重要资产,别搭出『漏一把就全完』的结构。

2026-06-07

Heartbleed(CVE-2014-0160)——加密通信的根基泄露了内存的事件

OpenSSL 的内存越界读取,可能泄露私钥乃至会话的事件。根源是返回的内存比请求长度更多的实现错误。教训是『按已泄露处理=重新签发证书、彻底更换密钥与机密』,以及监控根基软件、重视内存安全的价值。