WebX完全ガイド
TOP 新着一覧 取引所 WebX
CoinPostで今最も読まれています

中国のCERT報告書:NEM(XEM)が最も安全なプロジェクト

画像はShutterstockのライセンス許諾により使用

中国のCERT報告書
中国のCERT(中国の非営利サイバーセキュリティセンター)の報告書によると、NEMは他のプロジェクトと比べ、最も安全なプロジェクトと報告されました。
25のプロジェクトを9段階ある脆弱性にレベル分け
746もの高レベル攻撃による欠陥を探しましたが、NEMの脆弱性数値はたったの0.28で、問題視される数値ではないことから、NEMはトップレベルのブロックチェーンといえるでしょう。

中国のCERT(中国の非営利サイバーセキュリティセンター)の報告書によると、NEMは他のプロジェクトと比べ、最も安全なプロジェクトと報告されました。

昨年12月、中国CERTプロジェクトは17ページにも及ぶブロックチェーンソフトウェアにおける安全保護監査報告書を発表しました。

報告書によると、監査は2016年10月から行われたもので、その後公開文書として発表されました。

監査には、25のオープンソースブロックチェーンプロジェクトについて調査結果が記載されています。

25のプロジェクトを9段階ある脆弱性(システムやセキュリティ上の欠陥を元に9段階)にレベル分けをしました。

その結果、746もの高レベル攻撃による欠陥が発見されました。

CERTとは

中国のCERTは、全国コンピューターネットワーク緊急技術対応チーム/中国共同センター(CNCERTまたはCNCERT/CCとしても知られている)として、2002年9月に設立されました。

CERTは、非政府かつ非営利のサイバーセキュリティ技術センターであり、中国のサイバーセキュリティ緊急対応コミュニティにおいて重要な共同チームです。

CERT研究は、世界規模のブロックチェーン技術の開発について高く評価している一方で、ブロックチェーンソフトウェアのセキュリティの面の重要性も指摘しています。

調査結果

調査結果によると、NEMにはめだった脆弱性が発見されませんでした。

1000における脆弱性数値は、たったの0.28で、問題視される数値ではないことから、NEMはトップレベルのブロックチェーンとも言えるでしょう。

これと比較し、イーサリアムの平均値は1.52で、リップルは、脆弱性数値も7.29と高いレベルの欠陥が含まれていると報告されました。

(リップル社は、公式ブログ上でこの結果に対する反論も行なっています。今回はNEMについてなので割愛)

調査中の25のプロジェクト

使用者、フォロワー、投資頻度 に基づき、CERT研究は、国内と国外の両方で、評判が良くかつ多くのコミュニティに知られている25のブロックチェーンを選びました。

これらのソフトウェアはCや、C++、Java、Python、 PHP、その他のプログラミング言語で書かれています。

上の図は、25のプロジェクトを通し検出された高レベルと中レベルの脆弱性の統計を表しています。

赤い線は、1000行のコードのあたりの脆弱性の数を示しています。(欠陥合計数/コード行*1000)

高品質コードが明らかにするNEMの利点

このテストでは、一般的に知られている様々な安全面の脆弱性を調べることができます。脆弱性の形成要因、悪用の可能性、被害の程度と問題の難解度、これらの基準によって、9つの脆弱性レベルに分けられます。

1. 入力検証と表示

入力検証と表示の問題は、一般的に特殊文字、エンコード、数値表示によって引き起こされます。

問題点としては、バッファーオーバーフロー(データがバッファーに入り切らなくなるエラー)、クロスサイトスクリプティング(Webアプリケーションの脆弱性またはそれを利用した攻撃)、SQLインジェクション(アプリケーションのセキュリティ上の不備を意図的に利用し、アプリケーションが想定しないSQL文を実行させることにより、データベースシステムを不正に操作する攻撃方法)、コマンドインジェクション(閲覧者からのデータの入力や操作を受け付けるようなWebサイトで、プログラムに与えるパラメータに対する命令文を紛れ込ませて不正に操作する攻撃)などが考えられます。

2. API(アプリケーションプログラミングインタフェース)の悪用

APIは呼び出し元と呼び出し先の共有の場です。APIの悪用の大半は、呼び出し元が共有目的を理解していないことから生じます。

安全上の問題では、APIが適切に使用されていない場合にも起こり得ます。

3. セキュリティ機能

セキュリティ機能には、認証、アクセス管理、機密性、パスワードの使用法、権限管理が含まれています。

4. メモリ管理

メモリ管理は、メモリリーク、リリース後の使用法、同時リリースなどのメモリ操作に関連する一般的な脆弱性に分類されます。

このタイプの脆弱性は、システムパフォーマンスの低下、プログラムの機能停止、一般的なCおよびC++言語の欠陥につながります。

5. 時間と状況

分散コンピューティングは、時間と状況によって決定されます。特徴と過程の相互作用と作業順序は、変数、ファイルシステムなどの共有状態によって実行状況が決まります。

分散コンピューティングに関連する脆弱性には、競争状態、悪用の阻止などが含まれています。

6. エラーと例外時の処理

この種の脆弱性は、エラーと例外処理に関係しています。特に一般的な脆弱性は、適切な処理メカニズムが存在せず(またはエラーが処理されていない)、予期せずプログラムの終了が発生することです。

また、発生したエラーが隠れた攻撃者にあまりにも多くの情報を提供してしまうことも、その他の脆弱性の例として挙げられます。

7. コード品質

コード品質の低さは、予期できない反応につながる場合があります。

攻撃者にとって、不適切なコードは、意外な形でシステムを突くことができます。

この種の一般的な脆弱性は、到達不能コード、null ポインタ デリファレンス、リソースリークが含まれています。

8. カプセル化(外部から操作できる処理に対してオブジェクト内部で情報を紐付けることであり、外部から不要な操作や情報を遮断できる。)と隠れた欠点

カプセル化とは、検証されたデータと未検証のデータの区別や、様々な使用者のデータの区別、使用者に見せるデータと見せないデータの区別を意味します。

よくある脆弱性には、隠れた領域、情報漏洩、クロスサイトリクエストフォージェリ(Webアプリケーションに存在する脆弱性、もしくはその脆弱性を利用した攻撃方法)などがあります。

9. コード実行時の環境の欠陥

これらの脆弱性は、製品のセキュリティにとって極めて重要なソースコードである実行時間の設定に関する問題や機密情報管理の問題の外側にあります。

NEMについて

NEMは、ピア・ツー・ピア仮想通貨界の革新的なブロックチェーン技術プロジェクトです。

ソースコードはJavaとJavaScriptで書かれています。

NEMは、広い範囲における分布形態を目標と掲げ、POIアルゴリズムでブロックチェーン技術の新機能を搭載しました。

NEMは、集約されたP2Pの安全かつ暗号化されたメッセージングシステムや、マルチサインアカウント、Eigentrust++reputation systemの機能も持ち合わせます。

NEMは、2014年6月25日からオープンアルファテストを開始し、同年10月20日からは長期間にわたる総合的なベータテストを開始しました。

NEM の公共のブロックチェーンは、翌年2015年3月31日開始し、それ以来ほぼ2年間中断することなく稼働しています。

Chinese “CERT” report puts NEM ahead of many projects in the blockchain space

Umar Jundi Alfarq January 17, 2017

参考記事はこちらから
ネムニュース一覧
Google Newsでフォロー
CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
09/01 火曜日
12:47
ロビンフッドチェーン、DEX出来高1日で最高約1400億円に
ロビンフッドチェーンのDEX出来高が8月30日、1日で8億7,500万ドル(1ドル=160円換算で約1,400億円)の過去最高を記録した。ユニスワップv4が4億3,200万ドル(約691億円)、v3が3億5,700万ドル(約571億円)を牽引し、取引件数も552万件で過去最高を更新。トークン発行のポンズも同日、過去最高を記録した。
10:57
イオレ、ハイパーリキッド追加取得完了 累計1億円に到達
東証グロース上場のイオレ(2334)が仮想通貨ハイパーリキッド(HYPE)の追加取得完了を発表。7月30日から8月31日までに約8,709HYPEを8,991万円で購入し、累計取得額が1億円に到達した。
10:27
ストライブ、先週1800BTCのビットコインを買い増し
仮想通貨ビットコインの財務企業であるストライブは、8月24日〜28日の間に1,800BTCを買い増ししたことを米SECに報告。保有数量は2万3,156BTCに増加した。
10:05
予測市場ポリマーケット、米中間選挙に向けて不正取引検知能力を強調
予測市場ポリマーケットが米中間選挙を前に不正が疑われる取引の監視体制は整っていると説明した。競合カルシの対策や関連法案の動きも紹介する。
09:50
ザクラ、ジーキャッシュの秘匿送金を一部で3秒超から200ms未満に短縮
Zakuraが8月29日、ジーキャッシュ向け新ライブラリ「Zakura Common」を公開。証明生成は最大14倍、秘匿送金の作成時間は一部のケースで3秒超から200ミリ秒未満に短縮したと同社は説明する。改修不要で即時利用可能。
09:02
ビットマイン、先週5万3501ETHのイーサリアムを買い増し
仮想通貨イーサリアムの大手財務企業ビットマインは、先週5万3,501ETHを買い増ししたことを発表。イーサリアム保有量は計590万1,112ETHに増加した。
08/31 月曜日
21:20
ストラテジー、2カ月ぶりにビットコイン購入再開 590億円相当
仮想通貨ビットコインDAT大手ストラテジーが4603BTCを平均8万ドルで購入し、前回から約2カ月ぶりの買い増しとなった。保有量は845050BTCに達し、優先株STRCの買戻しも実施した。
15:19
金融庁、信託型ステーブルコインの調書提出免除を要望 2027年度税制改正
金融庁は8月31日、令和9(2027)年度税制改正要望を公表した。信託型ステーブルコインの受益者変更時に必要な税務書類の提出免除を求めており、転々流通する決済手段のため受託者が保有者の変更を把握できない点を課題としている。
14:50
金融庁27年度予算134億円増を要求、暗号資産監視で新室設置へ
金融庁が2027年度(令和9年度)予算・機構定員要求を公表した。総額403億円(前年度比134億円増)を要求し、暗号資産取引業者のモニタリング体制強化やフロンティアAIのリスク対応を担う新室の設置、定員14人の純増を求めた。
14:04
BIS総支配人、ステーブルコインは大規模決済に不適格と指摘
BISのデ・コス総支配人がジャクソンホール会議でステーブルコインに対する懸念を表明し、トークン化預金を推奨した。これに対しテザーのアルドイノCEOが銀行預金の「部分準備制度」への懸念を指摘し反論した。
13:35
enish、株主優待でBTC・SOLを抽選配布 SBI VCトレードと連携
enishは株主優待制度でSBI VCトレードとの連携を発表。2026年12月31日を基準日とする500株以上の株主を対象に、ビットコイン(BTC)およびソラナ(SOL)を総額1,000万円相当・計580名に抽選で進呈する。
13:08
トランプ大統領の元テレプロンプター、カルシでのインサイダー取引で約2750万円支払いへ
米商品先物取引委員会は、トランプ大統領の元テレプロンプター操作者が予測市場カルシにおけるインサイダー取引の件で制裁金支払いなどに同意したと発表した。
11:11
ビットコイン、8月に30%高でも出来高3年ぶり低水準=アナリスト
ビットコインは8月に30%を超える上昇を記録した一方、主要取引所の出来高は約3年ぶりの低水準にとどまっている。バイナンス・ゲート・バイビットの出来高推移データから、価格上昇と出来高の乖離が示す意味を読み解く。
10:49
IMF、ステーブルコイン規制へ国際協調を要請 新興国に警鐘
IMF専務理事クリスタリナ・ゲオルギエバ(Kristalina Georgieva)氏が8月28日、米ジャクソンホール経済政策シンポジウムで講演。ステーブルコインの国際協調規制の必要性を訴えるとともに、新興国の外貨準備強化や発行国の財政規律も不可欠と指摘した。
10:01
米地域銀行協会CEO、クラリティー法案でステーブルコイン利回りに「妥協なし」
ICBAのCEOが、クラリティー法案の論点としてステーブルコインへの利回り付与の問題があると指摘。銀行の預金流出リスクが存在しており採決の障壁になると述べた。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧