Kryptografigranskning
Granskning av kryptografisk design och implementation: protokoll, nyckelhantering, signaturer och generering av slumpvärden.
AI, Web3 och kryptografi
Granskning rad för rad av smarta kontrakt och protokollogik före driftsättning: manuell granskning, invarianttester och granskning av åtgärderna.
AI, Web3 och kryptografi
Ett driftsatt kontrakt kan inte lappas en lugn eftermiddag. Dess kod är offentlig, dess medel ligger en transaktion bort, och en brist utnyttjas av den som läser den först. Granskningen måste göras före driftsättningen och av människor som läser varje rad.
Två granskare läser koden oberoende av varandra och jämför sedan resultaten. Automatiserad analys och fuzzing stöder dem, men de fynd som betyder något kommer från att förstå vad protokollet lovar och leta efter det läge där löftet bryts. Kontrakten är en del av risken: nycklar, uppgraderingsrättigheter och komponenter utanför kedjan granskas tillsammans med dem.
01Omfattning
02Arbetssätt
Vi fastställer vad protokollet är avsett att säkerställa. Där ingen specifikation finns skriver vi ned invarianterna och stämmer av dem med dig.
Två granskare läser koden rad för rad, var för sig. Deras anteckningar slås samman först när båda är klara.
Statisk analys, fuzzing och invarianttester körs mot de överenskomna egenskaperna. Tester som skrivs under granskningen lämnas över.
Dina åtgärder granskas mot de ursprungliga fynden. Slutrapporten anger vilken commit som granskades och i vilken commit varje problem löstes.
03
04
05Standarder
De mest kritiska svagheterna i smarta kontrakt.
OWASP Foundation
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
06Frågor
Nej, och ingen kan ärligt ge en sådan garanti. En granskning är en tidsbegränsad genomgång av en specifik commit. Den minskar risken väsentligt och dokumenterar vad som undersöktes. Rapporten säger det med tydliga ord.
Solidity och Vyper på EVM-kedjor är kärnan i arbetet. För andra språk och virtuella maskiner bekräftar vi när omfattningen fastställs om vi har rätt specialister, och vi tackar nej när vi inte har det.
Granskningen är bunden till en fryst commit. Ändringar som görs under granskningen granskas som en separat omfattning, annars skulle rapporten beskriva kod som inte längre finns.
Bara om du ber oss om det. En publicerad rapport innehåller hela listan över fynd med deras slutliga status; vi ger inte ut förkortade versioner som utelämnar problem.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.