Blog
10 min de lectura
|
28 ago 2022

6 consejos de seguridad para nuestra API blockchain

Seis consejos de seguridad para nuestra API blockchain: claves privadas sin conexión, cold storage, firma local, 2FA y clave API en el encabezado Authorization.

Capítulos
C
Chaingateway Team
Expertos en blockchain

Como todo lo demás en internet, usar la blockchain para fines personales y profesionales nunca es 100 % seguro. Aunque es una de las formas más seguras de transferir información transaccional y de otro tipo, todavía hay algunos pasos que puede seguir para que la comunicación con una API blockchain sea más segura.

En Chaingateway.io, nuestra misión es hacer que todas las transacciones y conexiones que usan nuestra API blockchain sean seguras. En esta entrada del blog repasaremos algunos consejos de seguridad importantes que puede incorporar a su rutina diaria con la blockchain, para estar lo más seguro posible.

Chaingateway ha invertido mucho esfuerzo en hacer que la API blockchain proporcionada sea lo más segura posible. Además, los nodos disponibles están alojados en máquinas distintas al endpoint de la API, y se han configurado proxies que se ejecutan por delante.

Cómo generar claves privadas de forma segura

Una clave privada es crucial para el funcionamiento de la blockchain. Una clave privada representa un código que permite al propietario de la clave privada realizar transacciones y transferir información en la blockchain, a la vez que puede demostrar la propiedad de sus fondos.

Para asegurarse de que su clave privada sea privada, es buena idea crear su clave estando sin conexión. Nuestra API utiliza un método pseudoaleatorio del lado del nodo para generar claves privadas. Esto genera una nueva dirección que se puede usar para enviar y recibir fondos.

Sin embargo, usar este método crea una clave pseudoaleatoria, ya que un ordenador no puede generar una clave verdaderamente aleatoria.

La mejor forma de generar claves privadas es sin conexión y, por ejemplo, con un dado, para lograr una aleatoriedad real. Este proceso se recomienda para evitar las llamadas colisiones de hash, que son salidas idénticas para dos entradas diferentes. Un hacker podría potencialmente acceder a su wallet a través de una colisión de hash.

Tenga cuidado de no exponer las claves privadas

Existe un peligro real y situaciones en las que su clave podría quedar expuesta y abierta a vulnerabilidades. Almacenar su clave privada en un libro mayor sin conexión, o en un wallet de papel, es la única forma de garantizar que su clave privada esté realmente segura.

Guardar una clave privada para almacenamiento a largo plazo, el llamado «cold storage», se hace mejor en papel o en un libro mayor sin conexión. Guardar la clave en un teléfono móvil u ordenador sin acceso a internet es una vulnerabilidad potencial. Incluso una impresora conectada a internet puede ser hackeada.

Almacenar sus claves privadas en dispositivos sin acceso a internet puede sonar trivial, pero es muy importante. En 2018, se robó más de mil millones de dólares de hot wallets simplemente porque estaban almacenadas en máquinas conectadas constantemente a internet.

Los wallets de papel son uno de los métodos más populares para almacenar claves privadas, al igual que los wallets de hardware. Un wallet de hardware es un chip que casi siempre está sin conexión. El mayor peligro que presentan los wallets de hardware es la posibilidad de perderlos.

Las transacciones deben firmarse en su propia máquina

Firmar una transacción es una parte importante del proceso que permite verificar la información en la red blockchain. Esto se hace mediante una función matemática que depende de los detalles de la transacción, usando su clave privada.

Cuando un usuario de blockchain está a punto de enviar una transacción, debe demostrar a todos los usuarios de la red que los fondos que quiere gastar son suyos. Al mismo tiempo, esto evita que otros usuarios gasten esos mismos fondos. Por eso la firma digital es importante, ya que permite verificar realmente la propiedad de la información transaccional en la blockchain.

Usar la clave privada demuestra que la información transaccional proviene de su máquina y que usted es el propietario legítimo de esa información transaccional. Esto es lo que la firma representa teóricamente.

La forma más segura de firmar una transacción es hacerlo en su propia máquina y usar la API blockchain de Chaingateway.io solo para transmitirla a la red blockchain. Puede consultar este código de ejemplo para firmar transacciones de Tron.

Evite usar direcciones creadas en la API blockchain de Chaingateway.io para cold wallets

Use cold wallets cuando emplee direcciones de depósito, para evitar una posible brecha de seguridad en su cuenta. Un lugar ideal para guardar su cold wallet a salvo es una caja fuerte ignífuga, escondida en algún lugar de su casa.

La ventaja de tener un cold wallet es poder guardar una dirección de depósito en un wallet que no está conectado a internet. Normalmente, un cold wallet viene con un software que funciona junto al wallet y permite al usuario acceder a su cartera sin poner en riesgo la cartera.

Las direcciones creadas con funciones de Chaingateway.io no deberían usarse para su cold wallet. El endpoint de creación de direcciones para Tron admite un modo protegido con contraseña: la clave privada se cifra y la respuesta de la API nunca la incluye. Sin contraseña, la respuesta devuelve la clave privada en texto plano, lo que solo es adecuado para una dirección temporal o de un solo uso; ese es el modo que debe evitarse para cualquier dirección que quiera conservar. Lo mejor que puede hacer por seguridad es cambiar de dirección tan a menudo como sea posible y usar una dirección diferente para la API blockchain de Chaingateway.io y otra dirección de depósito distinta para el cold wallet.

Mover los fondos de inmediato y cambiar de dirección aumentará considerablemente la seguridad de su dirección y su clave privada, al impedir que los hackers puedan acceder a una dirección de usuario conocida. Hoy en día, tener un wallet de hardware ya no es una opción, sino una necesidad.

Active la autenticación de dos factores

Esto aplica a todas las actividades en internet y a todas las cuentas online, ya sean personales o de trabajo. La autenticación de dos factores es el método más utilizado para proteger cuentas y siempre debería usarse en todas ellas.

Además, este método de protección es muy eficaz, ya que exige al usuario pasar por dos pasos de seguridad y protección para acceder a la cuenta deseada. Aunque internet es un lugar peligroso, muchos usuarios emplean contraseñas muy fáciles y sencillas de adivinar.

La 2FA desempeña un papel enorme en la protección de la cuenta al garantizar que solo el usuario legítimo pueda acceder a ella. Después de que el usuario introduzca el nombre de usuario y la contraseña, se le pedirá que proporcione la información adicional relacionada con la cuenta según el método de 2FA configurado previamente.

Añada su clave API como encabezado Authorization dentro de su solicitud

Debido a la naturaleza de la información transaccional en la blockchain, esta es un objetivo prioritario para hackers muy hábiles que harán todo lo posible por acceder a cuentas que no son suyas para manipular datos con fines ilícitos.

Un encabezado de solicitud Authorization contiene información importante sobre las credenciales del usuario y utiliza esas credenciales para verificar que el usuario que intenta conectarse es genuino. Una vez completado el proceso de verificación, se permite al usuario conectarse al servidor.

Un consejo de seguridad que puede evitar accesos no deseados y la pérdida de información transaccional es añadir su clave API como encabezado Authorization dentro de su solicitud. Para más ayuda, consulte esta sección de nuestra documentación.

¿Es necesario aplicar estas medidas en una API blockchain?

Aunque la blockchain es muy segura por diseño, con la creciente popularidad de las criptomonedas se ha convertido en el principal objetivo de hackers hábiles. Por muy segura que sea la blockchain en sí, tomar medidas para proteger su cartera puede salvarle la vida.

El mejor enfoque sería aplicar todo lo mencionado anteriormente, para maximizar la seguridad que ofrece cada uno de los pasos explicados arriba. Esto aumentará enormemente la seguridad de todo lo que hay en su wallet y en la red blockchain.

¿Listo para construirlo tú mismo? Obtenga su clave de API — prueba de 7 días, sin tarjeta — o consulte API Blockchain para la referencia completa de los endpoints.

C
Chaingateway Team
Expertos en blockchain

El equipo de Chaingateway se dedica a simplificar la integración blockchain para desarrolladores de todo el mundo.