Audyt smart kontraktów
Audyt smart kontraktów i logiki protokołu przed wdrożeniem, wiersz po wierszu: ręczny przegląd, testy niezmienników i przegląd poprawek.
AI, Web3 i kryptografia
Przegląd projektu i implementacji kryptografii: protokoły, zarządzanie kluczami, podpisy i generowanie wartości losowych.
AI, Web3 i kryptografia
Kryptografia rzadko zawodzi dlatego, że algorytm został złamany. Zawodzi w szczegółach wokół niego: nonce, który się powtarza, generator losowy inicjowany bieżącym czasem, podpis, który jest weryfikowany, ale nie jest powiązany ze swoim kontekstem, klucz wyprowadzony poprawnie, a potem zapisany w logu.
Takie błędy są ciche. System działa, testy przechodzą, a klucz prywatny da się odtworzyć z podpisów, które system już opublikował. Przeglądamy projekt pod kątem jego założeń, a implementację pod kątem tego, czy te założenia są spełnione, i testujemy wyniki tam, gdzie matematyka pozwala wydać werdykt: podpisy, wartości losowe i szyfrogramy.
01Zakres
02Podejście
Czytamy specyfikację i spisujemy właściwości bezpieczeństwa, które deklaruje projekt, oraz założenia, od których zależy.
Porównujemy kod z projektem. Sprawdzamy, jak używane są biblioteki i gdzie implementacja odchodzi od wymagań projektu.
Podpisy, nonce i wartości losowe generowane przez system analizujemy pod kątem obciążenia, powtórzeń i struktury, stosując metody kratowe i statystyczne.
Jeśli słabość da się wykorzystać, demonstrujemy to na kluczach testowych wygenerowanych w tym celu. Klucze chroniące prawdziwe aktywa nigdy nie są celem demonstracji.
03
04
05Standardy
Wymagania, względem których weryfikuje się aplikację.
OWASP Foundation
Wymagania bezpieczeństwa dla aplikacji mobilnych.
OWASP Foundation
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
Tak. Biblioteka rzadko jest problemem. Błędy tkwią w sposobie jej wywołania, w przekazywanych jej parametrach i w tym, co dzieje się z kluczami przed wywołaniem i po nim.
Nie. Pracujemy na kluczach testowych i publicznych wynikach, takich jak podpisy. Jeśli analiza danych publicznych pokaże, że klucz produkcyjny jest zagrożony, natychmiast Cię o tym informujemy i nie odtwarzamy klucza.
Tak, i to najtańszy moment, żeby to zrobić. Błąd projektowy znaleziony przed implementacją kosztuje tyle, co zmiana w dokumencie.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.