Blog
10 min di lettura
|
28 ago 2022

6 consigli di sicurezza per la nostra API blockchain

Sei consigli di sicurezza per la nostra API blockchain: chiavi private offline, cold storage, firma locale, 2FA e chiave API nell'header Authorization.

Capitoli
C
Chaingateway Team
Esperti di blockchain

Come tutto il resto su internet, usare la blockchain per esigenze personali e professionali non è mai sicuro al 100%. Anche se è uno dei modi più sicuri per trasferire informazioni transazionali e di altro tipo, ci sono comunque alcuni accorgimenti che potete adottare per rendere più sicura la comunicazione con un’API blockchain.

In Chaingateway.io, la nostra missione è rendere sicure tutte le transazioni e le connessioni effettuate tramite la nostra API blockchain. In questo articolo del blog esamineremo alcuni consigli di sicurezza importanti che potete integrare nella vostra routine blockchain quotidiana, per essere il più sicuri possibile.

Chaingateway ha investito molti sforzi per rendere l’API blockchain fornita il più sicura possibile. Inoltre, i nodi disponibili sono ospitati su macchine diverse rispetto all’endpoint dell’API, e sono stati configurati dei proxy che operano davanti a essi.

Come generare chiavi private in modo sicuro

Una chiave privata è fondamentale per il funzionamento della blockchain. Una chiave privata rappresenta un codice che consente al proprietario della chiave privata di effettuare transazioni e trasferire informazioni sulla blockchain, potendo al contempo dimostrare la proprietà dei propri fondi.

Per assicurarvi che la vostra chiave privata resti privata, è consigliabile crearla mentre siete offline. La nostra API utilizza un metodo pseudocasuale lato nodo per generare le chiavi private. Questo genera un nuovo indirizzo che può essere usato per inviare e ricevere fondi.

Tuttavia, l’uso di questo metodo crea una chiave pseudocasuale, poiché un computer non è in grado di generare una chiave davvero casuale.

Il modo migliore per generare chiavi private è offline e, ad esempio, con un dado, per ottenere una casualità reale. Questo procedimento è consigliato per evitare le cosiddette collisioni di hash, ovvero output identici per due input diversi. Un hacker potrebbe potenzialmente accedere al vostro wallet tramite una collisione di hash.

Fate attenzione a non esporre le chiavi private

Esiste un pericolo reale e situazioni in cui la vostra chiave potrebbe essere esposta e vulnerabile. Conservare la chiave privata su un ledger offline, o su un wallet cartaceo, è l’unico modo per garantire che la vostra chiave privata sia davvero al sicuro.

Conservare una chiave privata per un archivio a lungo termine, il cosiddetto «cold storage», si fa meglio su carta o su un ledger offline. Salvare la chiave su un telefono o un computer privo di accesso a internet è una potenziale vulnerabilità. Persino una stampante connessa a internet può essere violata.

Conservare le chiavi private su dispositivi privi di accesso a internet può sembrare banale, ma è molto importante. Nel 2018, oltre un miliardo di dollari è stato rubato da hot wallet semplicemente perché erano conservati su macchine costantemente connesse a internet.

I wallet cartacei sono tra i metodi più diffusi per conservare le chiavi private, così come i wallet hardware. Un wallet hardware è un chip che è quasi sempre offline. Il pericolo maggiore dei wallet hardware è la possibilità di smarrirli.

Le transazioni dovrebbero essere firmate sulla vostra macchina

Firmare una transazione è una parte importante del processo che consente di verificare l’informazione sulla rete blockchain. Ciò avviene tramite una funzione matematica che dipende dai dettagli della transazione, utilizzando la vostra chiave privata.

Quando un utente della blockchain sta per inviare una transazione, deve dimostrare a ogni utente della rete che i fondi che vuole spendere sono suoi. Allo stesso tempo, questo impedisce ad altri utenti di spendere quegli stessi fondi. Per questo la firma digitale è importante, poiché consente una verifica reale della proprietà dell’informazione transazionale sulla blockchain.

Usare la chiave privata dimostra che l’informazione transazionale proviene dalla vostra macchina e che siete i legittimi proprietari di tale informazione. Questo è ciò che la firma rappresenta teoricamente.

Il modo più sicuro per firmare una transazione è farlo sulla propria macchina e usare l’API blockchain di Chaingateway.io solo per trasmetterla alla rete blockchain. Potete consultare questo esempio di codice per firmare transazioni Tron.

Evitate di usare indirizzi creati sull’API blockchain di Chaingateway.io per i cold wallet

Usate i cold wallet quando impiegate indirizzi di deposito, per evitare una potenziale violazione della sicurezza del vostro account. Un luogo ideale per conservare il vostro cold wallet al sicuro è una cassaforte ignifuga, nascosta da qualche parte in casa.

Il vantaggio di avere un cold wallet è poter conservare un indirizzo di deposito in un wallet non connesso a internet. Solitamente, un cold wallet è accompagnato da un software che funziona insieme al wallet, permettendo all’utente di accedere al proprio portafoglio senza metterlo a rischio.

Gli indirizzi creati con le funzioni di Chaingateway.io non dovrebbero essere usati per il vostro cold wallet. L’endpoint di creazione indirizzi per Tron supporta una modalità protetta da password: la chiave privata viene cifrata e la risposta dell’API non la include mai. Senza password, la risposta restituisce la chiave privata in chiaro, il che è adatto solo a un indirizzo temporaneo o monouso — è questa la modalità da evitare per qualsiasi indirizzo che intendete conservare. La cosa migliore che potete fare per la sicurezza è cambiare indirizzo il più spesso possibile, e usare un indirizzo diverso per l’API blockchain di Chaingateway.io e un altro indirizzo di deposito per il cold wallet.

Spostare i fondi immediatamente e cambiare indirizzo aumenterà notevolmente la sicurezza del vostro indirizzo e della vostra chiave privata, impedendo agli hacker di accedere potenzialmente a un indirizzo utente noto. Al giorno d’oggi, avere un wallet hardware non è più una scelta, ma una necessità.

Abilitate l’autenticazione a due fattori

Questo vale per tutte le attività su internet e tutti gli account online, siano essi personali o legati al lavoro. L’autenticazione a due fattori è il metodo di protezione dell’account più comunemente usato e dovrebbe sempre essere attivato su tutti gli account.

Inoltre, questo metodo di protezione è molto efficace poiché richiede all’utente di superare due fasi di sicurezza e protezione per accedere all’account desiderato. Anche se internet è un luogo pericoloso, molti utenti usano password molto facili e semplici da indovinare.

La 2FA gioca un ruolo enorme nella protezione dell’account, assicurando che solo l’utente legittimo possa accedervi. Dopo che l’utente inserisce nome utente e password, gli verrà richiesto di fornire l’informazione aggiuntiva relativa all’account secondo il metodo 2FA precedentemente configurato.

Aggiungete la vostra chiave API come header Authorization all’interno della richiesta

Data la natura delle informazioni transazionali nella blockchain, essa è un bersaglio privilegiato per hacker molto abili che faranno di tutto pur di accedere ad account che non sono loro, per manipolare dati a fini illeciti.

Un header di richiesta Authorization contiene informazioni importanti sulle credenziali dell’utente e usa tali credenziali per verificare che l’utente che sta cercando di connettersi sia autentico. Una volta completato il processo di verifica, all’utente è consentito connettersi al server.

Un consiglio di sicurezza che può prevenire accessi indesiderati e la perdita di informazioni transazionali è aggiungere la vostra chiave API come header Authorization all’interno della richiesta. Per maggiore aiuto, consultate questa sezione della nostra documentazione.

L’adozione di queste misure è necessaria per un’API blockchain?

Anche se la blockchain è molto sicura per progettazione, con la crescente popolarità delle criptovalute è diventata il bersaglio principale di hacker abili. Per quanto sicura sia la blockchain in sé, adottare misure per proteggere il vostro portafoglio può fare la differenza.

L’approccio migliore sarebbe fare tutto quanto elencato sopra, per massimizzare la sicurezza offerta da ciascuno dei passaggi spiegati in precedenza. Questo aumenterà notevolmente la sicurezza di tutto ciò che si trova nel vostro wallet e sulla rete blockchain.

Pronto a costruirlo da solo? Ottieni la tua API key — prova di 7 giorni, senza carta — oppure consulta Blockchain API per il riferimento completo degli endpoint.

C
Chaingateway Team
Esperti di blockchain

Il team di Chaingateway si impegna a semplificare l'integrazione blockchain per sviluppatori di tutto il mondo.