6 conseils de sécurité pour notre API blockchain
Six conseils de sécurité pour notre API blockchain : clés privées hors ligne, cold storage, signature locale, 2FA, clé API dans l'en-tête Authorization.
Comme tout le reste sur internet, utiliser la blockchain à des fins personnelles et professionnelles n’est jamais sûr et sécurisé à 100 %. Même si c’est l’un des moyens les plus sûrs de transférer des informations transactionnelles et autres, il existe encore des mesures à prendre pour rendre la communication avec une API blockchain plus sûre.
Chez Chaingateway.io, notre mission est de rendre sûres et sécurisées toutes les transactions et connexions effectuées via notre API blockchain. Dans cet article, nous allons passer en revue quelques conseils de sécurité importants que vous pouvez intégrer à votre routine blockchain quotidienne, pour être aussi en sécurité que possible.
Chaingateway a investi beaucoup d’efforts pour rendre l’API blockchain fournie aussi sûre que possible. De plus, les nœuds disponibles sont hébergés sur des machines différentes de l’endpoint de l’API, et des proxys ont été mis en place devant eux.
Comment générer des clés privées en toute sécurité
Une clé privée est essentielle au fonctionnement de la blockchain. Une clé privée représente un code qui permet à son détenteur d’effectuer des transactions et de transférer des informations sur la blockchain tout en pouvant prouver la propriété de ses avoirs.
Pour vous assurer que votre clé privée reste privée, il est recommandé de créer votre clé hors ligne. Notre API utilise une méthode pseudo-aléatoire côté nœud pour générer les clés privées. Cela génère une nouvelle adresse qui peut être utilisée pour envoyer et recevoir des fonds.
Cependant, cette méthode crée une clé pseudo-aléatoire, un ordinateur étant incapable de générer une clé véritablement aléatoire.
La meilleure façon de générer des clés privées est hors ligne, avec un dé par exemple, pour obtenir un véritable hasard. Ce procédé est recommandé pour éviter les collisions de hachage, c’est-à-dire des sorties identiques pour deux entrées différentes. Un hacker pourrait potentiellement accéder à votre wallet via une collision de hachage.
Veillez à ne pas exposer vos clés privées
Il existe un réel danger et des situations dans lesquelles votre clé pourrait être exposée et vulnérable. Stocker votre clé privée sur un registre hors ligne ou un wallet papier est le seul moyen de garantir que votre clé privée est réellement sûre et sécurisée.
Le stockage d’une clé privée à long terme, appelé « cold storage », se fait le mieux sur papier ou sur un registre hors ligne. Enregistrer la clé sur un téléphone mobile ou un ordinateur sans accès à internet est une vulnérabilité potentielle. Même une imprimante connectée à internet peut être piratée.
Stocker vos clés privées sur des appareils n’ayant pas accès à internet peut sembler anodin, mais c’est très important. En 2018, plus d’un milliard de dollars ont été volés dans des hot wallets, simplement parce qu’ils étaient stockés sur des machines constamment connectées à internet.
Les wallets papier comptent parmi les méthodes les plus populaires de stockage des clés privées, tout comme les wallets matériels. Un wallet matériel est une puce qui est presque toujours hors ligne. Le plus grand danger des wallets matériels est le risque de les perdre.
Les transactions doivent être signées sur votre propre machine
Signer une transaction est une étape importante du processus qui permet de vérifier l’information sur le réseau blockchain. Cela se fait via une fonction mathématique dépendant des détails de la transaction, en utilisant votre clé privée.
Lorsqu’un utilisateur de la blockchain s’apprête à soumettre une transaction, il doit prouver à tous les utilisateurs du réseau que les fonds qu’il souhaite dépenser lui appartiennent. Dans le même temps, cela empêche d’autres utilisateurs de dépenser ces mêmes fonds. C’est pourquoi la signature numérique est importante, car elle permet une véritable vérification de la propriété de l’information transactionnelle sur la blockchain.
L’utilisation de la clé privée montre que l’information transactionnelle provient de votre machine et que vous êtes le propriétaire légitime de cette information transactionnelle. C’est ce que la signature représente théoriquement.
La façon la plus sûre de signer une transaction est de le faire sur votre propre machine et de n’utiliser l’API blockchain de Chaingateway.io que pour la diffuser sur le réseau blockchain. Vous pouvez consulter cet exemple de code pour signer des transactions Tron.
Évitez d’utiliser des adresses créées sur l’API blockchain de Chaingateway.io pour vos cold wallets
Utilisez des cold wallets lorsque vous employez des adresses de dépôt, afin d’éviter une potentielle faille de sécurité pour votre compte. Un endroit idéal pour conserver votre cold wallet en sécurité est un coffre-fort ignifuge, caché quelque part chez vous.
L’avantage d’un cold wallet est de pouvoir stocker une adresse de dépôt dans un wallet non connecté à internet. Généralement, un cold wallet est accompagné d’un logiciel fonctionnant aux côtés du wallet, permettant à l’utilisateur d’accéder à son portefeuille sans le mettre en danger.
Les adresses créées avec les fonctions de Chaingateway.io ne devraient pas être utilisées pour votre cold wallet. Le point de terminaison de création d’adresse pour Tron prend en charge un mode protégé par mot de passe : la clé privée est chiffrée et la réponse de l’API ne l’inclut jamais. Sans mot de passe, la réponse renvoie la clé privée en clair, ce qui ne convient qu’à une adresse temporaire ou à usage unique — c’est ce mode qu’il faut éviter pour toute adresse que vous comptez conserver. La meilleure chose à faire pour la sécurité est de changer d’adresse aussi souvent que possible, et d’utiliser une adresse différente pour l’API blockchain de Chaingateway.io et une autre adresse de dépôt pour le cold wallet.
Déplacer les fonds immédiatement et changer d’adresse augmentera considérablement la sécurité de votre adresse et de votre clé privée, en empêchant les hackers d’accéder potentiellement à une adresse utilisateur connue. De nos jours, posséder un wallet matériel n’est plus un choix, mais une nécessité.
Activez l’authentification à deux facteurs
Cela vaut pour toutes les activités sur internet et tous les comptes en ligne, qu’ils soient personnels ou professionnels. L’authentification à deux facteurs est la méthode de protection de compte la plus utilisée et devrait toujours être activée sur tous les comptes.
De plus, cette méthode de protection est très efficace car elle oblige l’utilisateur à passer par deux étapes de sécurité et de protection pour accéder au compte souhaité. Même si internet est un endroit dangereux, de nombreux utilisateurs emploient des mots de passe très faciles et simples à deviner.
La 2FA joue un rôle majeur dans la protection du compte en garantissant que seul l’utilisateur légitime peut y accéder. Après avoir saisi le nom d’utilisateur et le mot de passe, l’utilisateur devra fournir l’information supplémentaire liée au compte selon la méthode 2FA préalablement configurée.
Ajoutez votre clé API en tant qu’en-tête Authorization dans votre requête
Étant donné la nature des informations transactionnelles sur la blockchain, elle constitue une cible de choix pour des hackers très compétents qui feront tout ce qui est en leur pouvoir pour accéder à des comptes qui ne leur appartiennent pas, afin de manipuler des données à des fins illégales.
Un en-tête de requête Authorization contient des informations importantes sur les identifiants de l’utilisateur et utilise ces identifiants pour vérifier que l’utilisateur essayant de se connecter est authentique. Une fois le processus de vérification terminé, l’utilisateur est autorisé à se connecter au serveur.
Un conseil de sécurité qui peut empêcher un accès indésirable et la perte d’informations transactionnelles est d’ajouter votre clé API en tant qu’en-tête Authorization dans votre requête. Pour plus d’aide, consultez cette section de notre documentation.
Ces mesures sont-elles nécessaires pour une API blockchain ?
Même si la blockchain est par nature très sûre, avec la popularité croissante des cryptomonnaies, elle est devenue la cible principale de hackers compétents. Peu importe à quel point la blockchain elle-même est sécurisée, prendre des mesures pour protéger votre portefeuille peut sauver la mise.
La meilleure approche serait de mettre en œuvre tout ce qui a été listé ci-dessus, afin de maximiser la sécurité offerte par chacune des étapes expliquées plus haut. Cela augmentera considérablement la sécurité de tout ce qui se trouve dans votre wallet et sur le réseau blockchain.
Prêt à le construire vous-même ? Obtenir votre clé API — essai de 7 jours, sans carte bancaire — ou consultez API Blockchain pour la référence complète des endpoints.