Älysopimusten auditointi
Älysopimusten ja protokollalogiikan auditointi rivi riviltä ennen käyttöönottoa: katselmointi käsin, invarianttitestaus ja korjausten katselmointi.
Tekoäly, Web3 ja kryptografia
Kryptografisen suunnittelun ja toteutuksen katselmointi: protokollat, avainten hallinta, allekirjoitukset ja satunnaisarvojen tuottaminen.
Tekoäly, Web3 ja kryptografia
Kryptografia pettää harvoin siksi, että algoritmi on murrettu. Se pettää sen ympärillä olevissa yksityiskohdissa: nonce, joka toistuu, satunnaislukugeneraattori, jonka siemen on kellonaika, allekirjoitus, joka tarkistetaan mutta jota ei sidota asiayhteyteensä, avain, joka johdetaan oikein ja kirjoitetaan sitten lokiin.
Nämä virheet ovat äänettömiä. Järjestelmä toimii, testit menevät läpi, ja yksityinen avain voidaan palauttaa allekirjoituksista, jotka järjestelmä on jo julkaissut. Katselmoimme suunnittelusta, mitä se olettaa, ja toteutuksesta, pitävätkö oletukset. Tulosteita testaamme silloin, kun matematiikka sallii yksiselitteisen johtopäätöksen: allekirjoituksia, satunnaisarvoja ja salatekstejä.
01Laajuus
02Toimintatapa
Luemme määrittelyn ja kirjaamme turvallisuusominaisuudet, jotka suunnittelu lupaa, ja oletukset, joista se riippuu.
Koodia verrataan suunnitteluun. Tarkastelemme, miten kirjastoja käytetään ja missä toteutus poikkeaa siitä, mitä suunnittelu edellyttää.
Järjestelmän tuottamat allekirjoitukset, nonce-arvot ja satunnaisarvot analysoidaan vinoumien, uudelleenkäytön ja rakenteen varalta hila- ja tilastomenetelmin.
Jos heikkous on hyödynnettävissä, osoitamme sen tätä varten luoduilla testiavaimilla. Todellista omaisuutta suojaavat avaimet eivät ole koskaan osoituksen kohteena.
03
04
05Standardit
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
Mobiilisovellusten tietoturvavaatimukset.
OWASP Foundation
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
On. Kirjasto on harvoin ongelma. Virheet ovat siinä, miten sitä kutsutaan, mitä parametreja se saa ja mitä avaimille tapahtuu ennen kutsua ja sen jälkeen.
Emme. Työskentelemme testiavaimilla ja julkisilla tulosteilla, kuten allekirjoituksilla. Jos julkisten tietojen analyysi osoittaa, että tuotantoavain on vaarassa, sinulle ilmoitetaan heti, eikä avainta palauteta.
Voimme, ja se on halvin hetki tehdä se. Ennen toteutusta löydetty suunnitteluvirhe maksaa dokumentin muutoksen verran.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.