Kryptografie-Review
Review von kryptografischem Design und seiner Implementierung: Protokolle, Schlüsselverwaltung, Signaturen und die Erzeugung von Zufallswerten.
KI, Web3 und Kryptografie
Audit von Smart Contracts und Protokolllogik Zeile für Zeile vor dem Deployment: manuelles Review, Invariantentests und Review der Behebungen.
KI, Web3 und Kryptografie
Ein bereitgestellter Smart Contract lässt sich nicht an einem ruhigen Nachmittag patchen. Sein Code ist öffentlich, seine Gelder sind eine Transaktion entfernt, und ein Fehler wird von dem ausgenutzt, der ihn zuerst liest. Das Audit muss vor dem Deployment stattfinden, und es muss von Menschen durchgeführt werden, die jede Zeile lesen.
Zwei Auditoren prüfen den Code unabhängig voneinander und vergleichen dann ihre Ergebnisse. Automatisierte Analyse und Fuzzing unterstützen sie, doch die Befunde, auf die es ankommt, entstehen aus dem Verständnis dessen, was das Protokoll verspricht, und aus der Suche nach dem Zustand, in dem dieses Versprechen bricht. Die Contracts sind ein Teil des Risikos: Schlüssel, Upgrade-Rechte und Off-Chain-Komponenten werden mit ihnen geprüft.
01Umfang
02Vorgehen
Wir halten fest, was das Protokoll garantieren soll. Gibt es keine Spezifikation, schreiben wir die Invarianten auf und stimmen sie mit Ihnen ab.
Zwei Auditoren lesen den Code Zeile für Zeile, jeder für sich. Ihre Notizen werden erst zusammengeführt, wenn beide fertig sind.
Statische Analyse, Fuzzing und Invariantentests laufen gegen die vereinbarten Eigenschaften. Tests, die während des Audits entstehen, werden übergeben.
Ihre Behebungen werden anhand der ursprünglichen Befunde geprüft. Der abschließende Bericht nennt den Commit, der auditiert wurde, und den Commit, in dem jedes Problem behoben wurde.
03
04
05Standards
Die kritischsten Schwächen von Smart Contracts.
OWASP Foundation
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Nein, und niemand kann diese Garantie ehrlich geben. Ein Audit ist ein zeitlich begrenztes Review eines bestimmten Commits. Es senkt das Risiko erheblich und dokumentiert, was untersucht wurde. Der Bericht sagt das in klaren Worten.
Solidity und Vyper auf EVM-Chains sind der Kern der Arbeit. Bei anderen Sprachen und virtuellen Maschinen klären wir bei der Abstimmung des Prüfumfangs, ob wir die passenden Spezialisten haben, und lehnen ab, wenn nicht.
Das Audit ist an einen eingefrorenen Commit gebunden. Änderungen während des Audits werden als eigener Prüfumfang geprüft, sonst würde der Bericht Code beschreiben, den es nicht mehr gibt.
Nur wenn Sie uns darum bitten. Ein veröffentlichter Bericht enthält die vollständige Liste der Befunde mit ihrem endgültigen Status; gekürzte Fassungen, in denen Probleme fehlen, geben wir nicht heraus.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.