Audit di smart contract
Audit riga per riga di smart contract e della logica del protocollo prima del deploy: revisione manuale, test delle invarianti e revisione delle correzioni.
AI, Web3 e crittografia
Revisione della progettazione e dell’implementazione crittografica: protocolli, gestione delle chiavi, firme e generazione di valori casuali.
AI, Web3 e crittografia
La crittografia fallisce raramente perché un algoritmo viene violato. Fallisce nei dettagli attorno all’algoritmo: un nonce che si ripete, un generatore casuale inizializzato con l’ora, una firma verificata ma non legata al suo contesto, una chiave derivata correttamente e poi scritta in un log.
Questi errori sono silenziosi. Il sistema funziona, i test passano, e una chiave privata può essere ricostruita dalle firme che il sistema ha già pubblicato. Esaminiamo la progettazione per capire che cosa presuppone e l’implementazione per capire se quei presupposti reggono, e testiamo l’output dove la matematica consente un verdetto: firme, valori casuali e testi cifrati.
01Perimetro
02Approccio
Leggiamo la specifica e indichiamo le proprietà di sicurezza che la progettazione dichiara e i presupposti da cui dipende.
Il codice viene confrontato con la progettazione. Esaminiamo come vengono usate le librerie e dove l’implementazione si discosta da ciò che la progettazione richiede.
Firme, nonce e valori casuali prodotti dal sistema vengono analizzati alla ricerca di distorsioni, riutilizzi e strutture, con metodi basati sui reticoli e metodi statistici.
Se una debolezza è sfruttabile, la dimostriamo su chiavi di test generate appositamente. Le chiavi che proteggono asset reali non sono mai l’obiettivo di una dimostrazione.
03
04
05Standard
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
Requisiti di sicurezza per le applicazioni mobili.
OWASP Foundation
Classe di debolezza alla base di ogni rilievo.
The MITRE Corporation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
06Domande
Sì. La libreria è raramente il problema. Gli errori stanno nel modo in cui viene chiamata, nei parametri che riceve e in ciò che succede alle chiavi prima e dopo la chiamata.
No. Lavoriamo con chiavi di test e con output pubblici come le firme. Se l’analisi dei dati pubblici mostra che una chiave di produzione è a rischio, ti informiamo subito e la chiave non viene ricostruita.
Sì, ed è il momento in cui farlo costa meno. Un difetto di progettazione trovato prima dell’implementazione costa la modifica di un documento.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.