Revisión de criptografía
Revisión del diseño y la implementación criptográficos: protocolos, gestión de claves, firmas y generación de valores aleatorios.
IA, Web3 y criptografía
Auditoría línea a línea de contratos inteligentes y de la lógica del protocolo antes del despliegue: revisión manual, pruebas de invariantes y revisión de las correcciones.
IA, Web3 y criptografía
Un contrato desplegado no se puede parchear una tarde tranquila. Su código es público, sus fondos están a una transacción de distancia y un fallo lo explota quien lo lee primero. La auditoría tiene que hacerse antes del despliegue y tienen que hacerla personas que lean cada línea.
Dos auditores revisan el código de forma independiente y después comparan los resultados. El análisis automatizado y el fuzzing les sirven de apoyo, pero los hallazgos importantes surgen de entender qué promete el protocolo y de buscar el estado en el que esa promesa se rompe. Los contratos son una parte del riesgo: las claves, los derechos de actualización y los componentes off-chain se revisan junto con ellos.
01Alcance
02Enfoque
Establecemos qué debe garantizar el protocolo. Cuando no existe una especificación, ponemos por escrito los invariantes y los acordamos con usted.
Dos auditores leen el código línea a línea, por separado. Sus notas solo se combinan cuando ambos han terminado.
El análisis estático, el fuzzing y las pruebas de invariantes se ejecutan contra las propiedades acordadas. Las pruebas escritas durante la auditoría se le entregan.
Sus correcciones se revisan frente a los hallazgos originales. El informe final indica el commit auditado y el commit en el que se resolvió cada problema.
03
04
05Estándares
Las debilidades más críticas de los contratos inteligentes.
OWASP Foundation
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
No, y nadie puede dar honestamente esa garantía. Una auditoría es una revisión de duración limitada de un commit concreto. Reduce el riesgo de forma sustancial y documenta lo que se revisó. El informe lo dice con palabras claras.
Solidity y Vyper en cadenas EVM son el núcleo del trabajo. Para otros lenguajes y máquinas virtuales confirmamos durante la definición del alcance si contamos con los especialistas adecuados, y declinamos el trabajo si no es así.
La auditoría está vinculada a un commit congelado. Los cambios hechos durante la auditoría se revisan como un alcance aparte; de lo contrario, el informe describiría un código que ya no existe.
Solo si nos lo pide. Un informe publicado contiene la lista completa de hallazgos con su estado final; no emitimos versiones abreviadas que omitan problemas.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.