Kriptografijos peržiūra
Kriptografinės architektūros ir jos įgyvendinimo peržiūra: protokolai, raktų valdymas, parašai ir atsitiktinių reikšmių generavimas.
DI, Web3 ir kriptografija
Išmaniųjų sutarčių ir protokolo logikos auditas eilutė po eilutės prieš diegimą: rankinė peržiūra, invariantų testavimas ir pataisymų peržiūra.
DI, Web3 ir kriptografija
Įdiegtos sutarties nebegalima ramiai pataisyti, kai patogu. Jos kodas viešas, jos lėšoms pasiekti užtenka vienos transakcijos, o trūkumu pasinaudoja tas, kas jį perskaito pirmas. Auditas turi būti atliktas prieš diegimą, ir jį turi atlikti žmonės, kurie perskaito kiekvieną eilutę.
Du auditoriai kodą peržiūri nepriklausomai vienas nuo kito, tada palygina rezultatus. Jiems padeda automatinė analizė ir fuzz testavimas, tačiau svarbūs radiniai atsiranda suprantant, ką protokolas žada, ir ieškant būsenos, kurioje tas pažadas sulaužomas. Sutartys yra tik viena rizikos dalis: kartu su jomis peržiūrimi raktai, atnaujinimo teisės ir už blokų grandinės ribų veikiantys komponentai.
01Apimtis
02Darbo eiga
Nustatome, kokias savybes protokolas turi išlaikyti. Jei specifikacijos nėra, invariantus užrašome ir suderiname su jumis.
Du auditoriai atskirai skaito kodą eilutė po eilutės. Jų pastabos sujungiamos tik tada, kai abu baigia darbą.
Statinė analizė, fuzz testavimas ir invariantų testai vykdomi pagal suderintas savybes. Audito metu parašyti testai perduodami jums.
Jūsų pataisymai peržiūrimi pagal pirminius radinius. Galutinėje ataskaitoje nurodoma audituota kodo versija (angl. commit) ir versija, kurioje išspręsta kiekviena problema.
03
04
05Standartai
Kritiškiausios išmaniųjų sutarčių silpnosios vietos.
OWASP Foundation
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
06Klausimai
Ne, ir niekas negali sąžiningai to garantuoti. Auditas yra laiko apribota konkrečios kodo versijos peržiūra. Jis gerokai sumažina riziką ir dokumentuoja, kas buvo išnagrinėta. Ataskaitoje tai pasakyta paprastais žodžiais.
Darbo pagrindas – „Solidity“ ir „Vyper“ EVM grandinėse. Dėl kitų kalbų ir virtualiųjų mašinų nustatydami apimtį patvirtiname, ar turime tinkamų specialistų, o jei neturime, atsisakome.
Auditas susietas su įšaldyta kodo versija. Audito metu atlikti pakeitimai peržiūrimi kaip atskira apimtis, antraip ataskaita aprašytų kodą, kurio nebėra.
Tik jei to paprašysite. Paskelbtoje ataskaitoje yra visas radinių sąrašas su galutine jų būsena; sutrumpintų versijų, kuriose praleidžiamos problemos, nerengiame.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.