Przegląd kryptografii
Przegląd projektu i implementacji kryptografii: protokoły, zarządzanie kluczami, podpisy i generowanie wartości losowych.
AI, Web3 i kryptografia
Audyt smart kontraktów i logiki protokołu przed wdrożeniem, wiersz po wierszu: ręczny przegląd, testy niezmienników i przegląd poprawek.
AI, Web3 i kryptografia
Wdrożonego kontraktu nie da się załatać w spokojne popołudnie. Jego kod jest publiczny, od jego środków dzieli tylko jedna transakcja, a błąd wykorzystuje ten, kto pierwszy go przeczyta. Audyt musi się odbyć przed wdrożeniem i muszą go przeprowadzić ludzie, którzy czytają każdy wiersz.
Dwóch audytorów przegląda kod niezależnie, a potem porównuje wyniki. Wspiera ich analiza automatyczna i fuzzing, ale istotne znaleziska wynikają ze zrozumienia, co protokół obiecuje, i z szukania stanu, w którym ta obietnica przestaje obowiązywać. Kontrakty to jedna część ryzyka: razem z nimi przeglądamy klucze, uprawnienia do aktualizacji i komponenty off-chain.
01Zakres
02Podejście
Ustalamy, co protokół ma gwarantować. Jeśli specyfikacji nie ma, spisujemy niezmienniki i uzgadniamy je z Tobą.
Dwóch audytorów czyta kod wiersz po wierszu, osobno. Ich notatki łączymy dopiero wtedy, gdy obaj skończą.
Analizę statyczną, fuzzing i testy niezmienników uruchamiamy względem uzgodnionych właściwości. Testy napisane podczas audytu przekazujemy Tobie.
Twoje poprawki przeglądamy względem pierwotnych znalezisk. Raport końcowy podaje commit, który był audytowany, i commit, w którym rozwiązano każdy problem.
03
04
05Standardy
Najbardziej krytyczne słabości smart kontraktów.
OWASP Foundation
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
Ocena istotności i wektor każdego znaleziska.
FIRST
06Pytania
Nie, i nikt nie może uczciwie dać takiej gwarancji. Audyt to ograniczony w czasie przegląd konkretnego commita. Znacząco zmniejsza ryzyko i dokumentuje, co zostało zbadane. Raport mówi to wprost.
Podstawą naszej pracy są Solidity i Vyper na łańcuchach EVM. W przypadku innych języków i maszyn wirtualnych na etapie ustalania zakresu potwierdzamy, czy mamy odpowiednich specjalistów, a jeśli nie, odmawiamy.
Audyt jest powiązany z zamrożonym commitem. Zmiany wprowadzone w trakcie audytu przeglądamy jako osobny zakres, bo inaczej raport opisywałby kod, który już nie istnieje.
Tylko jeśli o to poprosisz. Opublikowany raport zawiera pełną listę znalezisk z ich końcowym statusem; nie wydajemy skróconych wersji, które pomijają problemy.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.