source avatarPreetam | QuillAudits 🥷

مشاركة

بدءًا من هذا الأسبوع، سنقوم بالتواصل مع أفضل باحثي الأمن لطرح بعض الأسئلة المهمة ومشاركة وجهات نظرهم هنا. هذا الأسبوع، تواصلت مع @gowtham_ponnana، باحث أمني أول، وهو شخص قاد فرق أمنية وعمل أيضًا كرئيس لخدمات الأمن لمنصة CEX، وسألته: ما الشيء الوحيد الذي يجب على البروتوكولات فعله بعد التدقيق والذي لا يزال يتجاهله معظم الفرق؟ إليك ما قاله: "المشكلة الأكثر شيوعًا وتكرارًا التي يرتكبها الفرق هي: أنهم يُطلقون التحديث مباشرة إلى الإنتاج. لكن هذا ما أقوله لفريقتي أو لعملائي - بعد التدقيق، خذوا قسطًا من الراحة وتحققوا مع الباحثين حول أي تطبيقات أو أفكار محددة. سيرغب معظم باحثي الأمن في القيام بذلك. من المهم جدًا أن تسمح لهم بمشاهدة نصوص النشر (أو الأفضل، اطلب منهم كتابتها) وتابعهم بدقة حتى يتم إطلاق البروتوكول في الإنتاج. كثير من البروتوكولات تفوت هذه الخطوة. فهم ببساطة يتجنبون التواصل مع الباحثين بعد التدقيق، رغم أن التدقيق لا يغطي غالبًا جوانب النشر. بالنسبة للباحثين - تحققوا دائمًا مما إذا كان كود الإنتاج مطابقًا تمامًا للكود الذي قمتم بتدقيقه في النهاية. بالطبع هناك العديد من أمور OPSEC الأخرى، لكن الشيء الرئيسي هو أنني أطلب منهم إعداد برنامج مكافآت للثغرات (على الأقل مُستضاف ذاتيًا). فهذا يمنحهم سمعة جيدة ويعزز الأمان على المدى الطويل." شكرًا لك، جوثام، على مشاركة رؤايك. رأيي الشخصي: في رأيي، غوثام غطى كل شيء. بالإضافة إلى ذلك، أنصح عملائي أيضًا باستخدام محافظ وأجهزة منفصلة حصريًا للتوقيع ولا شيء آخر. كما أنني أوصي بالعمل في بيئات مُحاكاة وتجنب الخلط بين العمل والبيئة الشخصية.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.