Blog
10 Min. Lesezeit
|
28. Aug. 2022

6 Sicherheitstipps für unsere Blockchain-API

Sechs Sicherheitstipps für unsere Blockchain-API: Private Keys offline erzeugen, Cold Storage, lokal signieren, 2FA und der API-Key im Authorization-Header.

Kapitel
C
Chaingateway Team
Blockchain-Experten

Wie alles andere im Internet ist die Nutzung der Blockchain für private und berufliche Zwecke nie zu 100 % sicher. Auch wenn sie eine der sichersten Arten ist, Transaktions- und andere Informationen zu übertragen, gibt es einige Schritte, mit denen Sie die Kommunikation mit einer Blockchain-API sicherer gestalten können.

Bei Chaingateway.io ist es unsere Mission, alle Transaktionen und Verbindungen über unsere Blockchain-API sicher zu machen. In diesem Blogbeitrag gehen wir einige wichtige Sicherheitstipps durch, die Sie in Ihre tägliche Blockchain-Routine einbauen können, um so sicher wie möglich zu sein.

Chaingateway hat viel Aufwand investiert, um die bereitgestellte Blockchain-API so sicher wie möglich zu machen. Außerdem werden die verfügbaren Nodes auf anderen Maschinen als der API-Endpunkt gehostet, und es sind vorgelagerte Proxys eingerichtet.

Wie Sie Private Keys sicher generieren

Ein Private Key ist entscheidend für die Funktion der Blockchain. Ein Private Key stellt einen Code dar, der es dem Besitzer ermöglicht, Transaktionen durchzuführen und Informationen auf der Blockchain zu übertragen, während er den Besitz seines Bestands nachweisen kann.

Um sicherzustellen, dass Ihr Private Key privat bleibt, ist es ratsam, Ihren Key offline zu erstellen. Unsere API nutzt eine node-seitige pseudozufällige Methode, um Private Keys zu generieren. Dadurch entsteht eine neue Adresse, die zum Senden und Empfangen von Geldern verwendet werden kann.

Diese Methode erzeugt jedoch einen pseudozufälligen Key, da ein Computer keinen wirklich zufälligen Key generieren kann.

Der beste Weg, Private Keys zu generieren, ist offline und zum Beispiel mit einem Würfel, um echte Zufälligkeit zu erreichen. Dieses Vorgehen wird empfohlen, um sogenannte Hash-Kollisionen zu vermeiden — identische Ausgaben für zwei unterschiedliche Eingaben. Ein Hacker könnte über eine Hash-Kollision potenziell Zugriff auf Ihre Wallet erlangen.

Achten Sie darauf, Private Keys nicht offenzulegen

Es gibt eine reale Gefahr und Situationen, in denen Ihr Key offengelegt und Schwachstellen ausgesetzt sein könnte. Ihren Private Key auf einem Offline-Ledger oder einer Paper Wallet zu speichern, ist der einzige Weg, um wirklich sicherzustellen, dass Ihr Private Key sicher ist.

Einen Private Key zur langfristigen Aufbewahrung, sogenanntem „Cold Storage”, speichert man am besten auf Papier oder einem Offline-Ledger. Den Key auf einem Mobiltelefon oder Computer zu speichern, der keinen Internetzugang hat, ist eine potenzielle Schwachstelle. Sogar ein mit dem Internet verbundener Drucker kann gehackt werden.

Ihre Private Keys auf Geräten ohne Internetzugang zu speichern, mag trivial klingen, ist aber sehr wichtig. Im Jahr 2018 wurde über eine Milliarde Dollar aus Hot Wallets gestohlen, einfach weil sie auf ständig mit dem Internet verbundenen Maschinen gespeichert waren.

Paper Wallets gehören zu den beliebtesten Methoden zur Aufbewahrung von Private Keys, ebenso wie Hardware Wallets. Eine Hardware Wallet ist ein Chip, der fast immer offline ist. Die größte Gefahr bei Hardware Wallets ist die Möglichkeit, sie zu verlieren.

Transaktionen sollten auf Ihrer eigenen Maschine signiert werden

Das Signieren einer Transaktion ist ein wichtiger Teil des Prozesses, der es ermöglicht, dass die Information im Blockchain-Netzwerk verifiziert wird. Dies geschieht über eine mathematische Funktion, die von den Details der Transaktion abhängt und Ihren Private Key nutzt.

Wenn ein Blockchain-Nutzer eine Transaktion einreichen möchte, muss er jedem Nutzer im Netzwerk beweisen, dass die Gelder, die er ausgeben möchte, ihm gehören. Gleichzeitig verhindert dies, dass andere Nutzer dieselben Gelder ausgeben. Deshalb ist die digitale Signatur wichtig, da sie eine echte Verifizierung des Eigentums an der Transaktionsinformation auf der Blockchain ermöglicht.

Die Nutzung des Private Keys zeigt, dass die Transaktionsinformation von Ihrer Maschine stammt und Sie der rechtmäßige Eigentümer dieser Transaktionsinformation sind. Das ist es, was die Signatur theoretisch darstellt.

Der sicherste Weg, eine Transaktion zu signieren, ist, dies auf Ihrer eigenen Maschine zu tun und die Chaingateway.io Blockchain-API nur zu nutzen, um sie an das Blockchain-Netzwerk zu übertragen. Sie können sich dieses Beispielcode zum Signieren von Tron-Transaktionen ansehen.

Verwenden Sie keine über die Chaingateway.io Blockchain-API erstellten Adressen für Cold Wallets

Nutzen Sie Cold Wallets, wenn Sie Deposit-Adressen verwenden, um eine mögliche Sicherheitsverletzung Ihres Kontos zu vermeiden. Ein idealer Ort, um Ihre Cold Wallet sicher aufzubewahren, ist ein feuerfester Safe, irgendwo in Ihrem Zuhause versteckt.

Der Vorteil einer Cold Wallet ist, dass Sie eine Deposit-Adresse in einer Wallet speichern können, die nicht mit dem Internet verbunden ist. Üblicherweise kommt eine Cold Wallet mit einer Software, die neben der Wallet funktioniert und dem Nutzer Zugriff auf sein Portfolio ermöglicht, ohne das Portfolio zu gefährden.

Mit Chaingateway.io-Funktionen erstellte Adressen sollten nicht für Ihre Cold Wallet verwendet werden. Der Adress-Erstellungs-Endpunkt für Tron unterstützt einen passwortgeschützten Modus: Der Private Key wird verschlüsselt, und die API-Antwort enthält ihn nicht. Ohne Passwort liefert die Antwort den Private Key im Klartext — das eignet sich nur für eine temporäre oder einmalig genutzte Adresse, und genau dieser Modus ist bei allem zu vermeiden, was Sie behalten wollen. Das Beste, was Sie für die Sicherheit tun können, ist, die Adresse so oft wie möglich zu wechseln und eine unterschiedliche Adresse für die Chaingateway.io Blockchain-API sowie eine andere Deposit-Adresse für die Cold Wallet zu verwenden.

Gelder sofort zu bewegen und die Adresse zu wechseln, erhöht die Sicherheit Ihrer Adresse und Ihres Private Keys erheblich, da es Hackern verwehrt wird, potenziell auf eine bekannte Nutzeradresse zuzugreifen. Heutzutage ist eine Hardware Wallet keine Option mehr, sondern eine Notwendigkeit.

Aktivieren Sie die Zwei-Faktor-Authentifizierung

Das gilt für alle Internetaktivitäten und alle Online-Konten, ob privat oder beruflich. Zwei-Faktor-Authentifizierung ist die am häufigsten genutzte Methode zum Schutz von Konten und sollte bei allen Konten immer verwendet werden.

Zudem ist diese Schutzmethode sehr wirksam, da sie den Nutzer zwingt, zwei Sicherheits- und Schutzschritte zu durchlaufen, um auf das gewünschte Konto zuzugreifen. Auch wenn das Internet ein gefährlicher Ort ist, verwenden viele Nutzer Passwörter, die sehr leicht zu erraten sind.

2FA spielt eine große Rolle beim Schutz des Kontos, indem sichergestellt wird, dass nur der rechtmäßige Nutzer auf das Konto zugreifen kann. Nachdem der Nutzer Benutzername und Passwort eingegeben hat, muss er die zusätzlichen Informationen zum Konto gemäß der zuvor eingerichteten 2FA-Methode bereitstellen.

Fügen Sie Ihren API-Key als Authorization-Header innerhalb Ihres Requests hinzu

Aufgrund der Art der Transaktionsinformationen in der Blockchain ist sie ein Hauptziel für sehr geschickte Hacker, die alles in ihrer Macht Stehende tun, um auf Konten zuzugreifen, die nicht ihre sind, um Daten unrechtmäßig zu manipulieren.

Ein Authorization-Request-Header enthält wichtige Informationen zu den Zugangsdaten des Nutzers und nutzt diese Zugangsdaten, um zu verifizieren, dass der Nutzer, der sich verbinden möchte, echt ist. Sobald der Verifizierungsprozess abgeschlossen ist, darf sich der Nutzer mit dem Server verbinden.

Ein Sicherheitstipp, der unerwünschten Zugriff und den Verlust von Transaktionsinformationen verhindern kann, ist, Ihren API-Key als Authorization-Header innerhalb Ihres Requests hinzuzufügen. Für weitere Hilfe schauen Sie sich diesen Abschnitt an in unserer Dokumentation.

Ist die Anwendung dieser Maßnahmen für eine Blockchain-API notwendig?

Auch wenn die Blockchain von Natur aus sehr in sich sicher ist, ist sie mit der wachsenden Popularität von Krypto zum Hauptziel geschickter Hacker geworden. Egal wie sicher die Blockchain selbst ist, Maßnahmen zum Schutz Ihres Portfolios zu ergreifen kann ein Lebensretter sein.

Der beste Ansatz wäre, alles oben Genannte umzusetzen, um die durch jeden der oben erklärten Schritte gebotene Sicherheit zu maximieren. Das wird die Sicherheit von allem in Ihrer Wallet und im Blockchain-Netzwerk erheblich erhöhen.

Möchten Sie das selbst umsetzen? API-Key erhalten — 7 Tage kostenlos testen, keine Karte nötig — oder werfen Sie einen Blick auf Blockchain-API für die vollständige Endpoint-Referenz.

C
Chaingateway Team
Blockchain-Experten

Das Chaingateway-Team hat es sich zur Aufgabe gemacht, die Blockchain-Integration für Entwickler weltweit zu vereinfachen.