Natapos na ng Polygon ang SOC 2 Type 1 audit para sa Open Money Stack

icon币界网
I-share
AI summary iconSummary
Kumpleto ng Polygon ang SOC 2 Type 1 audit para sa Open Money Stack, ayon sa on-chain news. Ang audit, na inihayag noong Setyembre 2 ng Polygon Labs, ay nagtataya sa disenyo at implementasyon ng mga kontrol sa isang partikular na punto sa panahon. Hindi ito nagpapatotoo sa pangmatagalang epektibidad o nagtatanggal sa posibilidad ng mga vulnerability sa smart contract o blockchain systems. Ang update na ito ay nasa mas malawak na kategorya ng blockchain news.
Binibigkas ng CoinWorld:

Ipinahayag ng Polygon Labs noong Disyembre 2, na natapos na ng kanilang Open Money Stack ang SOC 2 Type 1 audit. Ito ay isang mahalagang pag-unlad sa compliance infrastructure para sa mga koponan na nagnanais na i-integrate ang mga wallet, stablecoin, at cross-chain capabilities sa kanilang enterprise systems. Gayunpaman, ang pinakakaraniwang maling pag-unawa sa SOC 2 Type 1 ay ang pag-iisip na ito ay isang sertipikasyon ng absolute na seguridad ng produkto. Ito ay nagtataya lamang sa disenyo at pagsasagawa ng mga kontrol sa isang partikular na panahon, at hindi nagpapatotoo na ang mga kontrol na ito ay patuloy na epektibo sa mahabang panahon, o nagjamin na walang mga vulnerabilities sa smart contract o blockchain.

Ang Open Money Stack ay nag-aalok ng mga komponent tulad ng embedded wallet, pagpapadala at pagkuha ng pondo, stablecoin, at cross-chain para sa mga negosyo. Ang mga serbisyong ito ay nag-uugnay sa tradisyonal na identity at payment systems at sa mga on-chain assets, at ang mga kliyente ay hindi lang nag-aalala kung gumagana ang mga tampok, kundi pati na rin ang access control, change management, logs, event response, at vendor governance. Ang SOC 2 report ay nagbibigay sa mga team ng procurement at audit ng isang relatiwong standard na set ng mga check items, na nagpapababa sa bawat kliyente na magtanong mula sa zero sa iisang grupo ng mga tanong sa seguridad.

Ang Type 1 ay tumitingin sa isang panahon, hindi sa buong taon.

Ang SOC 2 ay isinagawa ng mga independiyenteng audit na institusyon batay sa mga pamantayan sa pagtatampok ng serbisyo ng American Institute of Certified Public Accountants. Ang Type 1 ay tumutok sa isang partikular na petsa, at sinusuri kung ang mga sistema at kontrol na ilarawan ng pamamahala ay makatotohanan at kung ito ay nagsimula na sa panahong iyon. Ang Type 2 naman ay higit pa sa pagmamasid kung ang mga kontrol ay patuloy na gumagana sa isang panahon. Ang parehong ulat ay hindi simpleng “sertipikasyon ng pagpasa,” kundi mga audit na ulat na may sakop, mga pagbubukas, at mga paliwanag sa pagsusuri.

Kaya ang pagkumpleto ng Type 1 ng Polygon ay nangangahulugan na ito ay nagsagawa na ng mga pangunahing kontrol at tinanggap ang independiyenteng pagsusuri, upang magbigay-daan sa mga susunod na patuloy na pagtataya. Hindi ito makakasagot kung ang bawat pagbabago ng pagsasakop sa nakaraang labing-dalawang buwan ay sumusunod sa mga alituntunin, o makapapatotoo na walang mali sa konfigurasyon sa hinaharap. Dapat pa ring basahin ng mga kliyenteng negosyo ang sakop ng ulat, petsa ng audit, mga sinasakop na serbisyo, at karagdagang mga kontrol ng user entity, at hindi lamang ang pamagat ng pahayag.

Ang saklaw ay lalo na mahalaga. Ang Open Money Stack ay naglalaman ng maraming module, at ang SOC 2 report ay maaaring sakop ang partikular na infrastraktura, mga proseso ng tao, at cloud environment, ngunit hindi awtomatikong sakop ang lahat ng third-party integration, on-chain protocol, o mga aplikasyon na isinulat ng customer mismo. Isang platform na nakapasa sa pagsusuri ay maaari pa ring magdulot ng pagkawala ng key kung mali ang pagkakabit; ang isang naka-audit na backend ay hindi makakapagdesisyon para sa customer kung paano dapat magkakasunod ang mga pahintulot sa pag-sign.

Ang mga serbisyo ng blockchain ay may mga partikular na panganib na higit pa sa tradisyonal na SaaS. Matapos ang pag-deploy ng smart contract, ang mga karapatan sa pag-upgrade, oracle, cross-chain messaging, at admin keys ay nakakaapekto sa kaligtasan ng mga asset. Ang SOC 2 ay epektibo sa pagsusuri ng mga kontrol at operasyonal na proseso ng organisasyon, ngunit hindi ito pagpapalit sa formong pag-verify ng smart contract o pagsubok sa ekonomikong pag-atake. Kailangan ng mga kliyente na tingnan ang contract audit, bug bounty, emergency pause mechanism, at kasaysayan ng pagharap sa insidente.

Ang Open Money Stack ay nakatuon sa pagpapadali ng pagdaragdag ng wallet at stablecoin functionality sa mga aplikasyon ng mga negosyo. Para sa mga banko, mga kompanya sa pagbabayad, at malalaking platform, ang SOC 2 documentation ay nakakatulong sa kanilang mga team para sa seguridad ng impormasyon, legal, at internal audit na magkaroon ng karaniwang wika. Noon, ang mga Web3 project ay karaniwang gumagamit ng “open-source code” bilang sagot sa mga tanong tungkol sa tiwala, ngunit kailangan pa ng mga negosyo na malaman kung sino ang makakapagbabago ng production configuration, paano mababawas ang access pagkatapos umalis ang empleyado, kung maaaring i-recover ang backup, at sino ang nag-aalala sa pagpapahayag ng insidente. Ang standardisadong pagsusuri ay direktang naglalagay sa puwang na ito.

Ang pag-integrate ng negosyo ay nangangailangan pa rin ng pag-verify ng key, third party, at hangganan ng responsibilidad

Ang pinakamahalagang unang bagay ay ang pagkontrol sa mga susi. Ang embedded wallet ay maaaring gumamit ng托管, non-custodial, o multi-party computation na mga solusyon, at iba-iba ang responsibilidad ng platform, customer, at end-user batay sa iba't ibang mode. Ang SOC 2 report ay maaaring ipaliwanag ang mga kontrol sa proseso, ngunit kailangan pa ng customer na matiyak kung ang mga private key materials ay maaaring muling gawin ng isang partido lamang, sino ang nagpapahintulot sa proseso ng pagbabalik, at kung maaari bang limitahan ang paglipat ng mga asset kapag nasira ang admin account.

Ang pangalawang bagay ay ang mga panlabas na pagkakasunod-sunod. Ang pagpapalit ng stablecoin ay maaaring magkonekta sa mga banko, may-ari, pag-verify ng identidad, at mga serbisyo sa cross-chain; ang anumang pagkabigo sa anumang bahagi ay makakaapekto sa kabuuang availability. Dapat hilingin ng mga negosyo na listahin ang mga pangunahing sub-contractor, at maunawaan kung anong mga kontrol ang gawin ng Polygon at kung anong mga kontrol ang gawin ng cloud service provider o iba pang protocol. Ang karaniwang “complementary user entity controls” sa audit report ay nangangahulugan din na kailangan ng customer na tapusin ang kanilang sariling configuration upang maging buo ang buong kontrol.

Ang ikatlong bahagi ay ang pagtugon sa insidente. Ang mga transaksyon sa blockchain ay hindi maaaring i-revoke nang arbitrarily, at ang oras mula sa pagkakakita ng anomaliya hanggang sa paggawa ng hakbang ay napakahalaga. Kailangan ng mga customer na subukan kung maabot nang maayos ang mga alerto, sino ang may awtoridad na ipa-aresto ang isang serbisyo, kung epektibo ang mga kontak sa iba’t ibang orasan, at paano magco-cooperate sa mga tagapaglabas ng stablecoin, exchange, at mga awtoridad kapag ang mga aset ay naapektuhan. Ang mga proseso sa papel ay maaaring magtrabaho lamang kung sinubok na sa pamamagitan ng pagsasanay.

Pagkatapos ng Type 1, karaniwang pinupuntahan ng merkado ang Type 2 o iba pang patunay ng pagpapatuloy. Kung ang Polygon ay makakumpleto ng pag-check ng epektibong pagpapatakbo para sa isang tiyak na panahon, mas madali para sa mga kliyente na matukoy kung ang kontrol ay stable. Samantala, ang mga rekord ng bug bounty, state page, independiyenteng seguridad na pagtataya, at transparenteng pagrereview ng insidente, ay makakatulong na punan ang limitasyon sa panahon ng audit report.

Para sa industriya, ang pag-unlad na ito ay nagpapakita na ang infrastruktura ng stablecoin ay malapit na sa mga pamantayan sa pagbili ng enterprise software. Ang kompetisyon ay hindi na lamang tumitingin sa bilis at gastos sa chain, kundi pati na rin kung ang mga materyales sa audit ay kumpleto, kung maaaring isama ang responsibilidad sa kontrata, at kung ang mga kontrol sa operasyon ay maaaring i-verify. Ang pagpasok sa proseso ng pagsusuri ng finance at compliance ay isang kinakailangang hakbang para sa mga Web3 product na maging mula sa mga tool para sa developer patungo sa core financial systems.

Ngunit kailangan ay hindi sapat. Ang SOC 2 Type 1 ay nagpapatotoo na ang Polygon ay itinatag at isinagawa ang isang nagsusuri na disenyo ng mga kontrol para sa Open Money Stack, na nagpapataas ng transparency at nagbabawas sa simula ng gastos sa customer due diligence. Ang totoong konklusyon sa kaligtasan ay dapat mula sa patuloy na data ng operasyon, teknikal na audit, at mga kontrol ng sariling kliyente. Isipin ito bilang isang piraso ng compliance puzzle, kaysa magpalabas nito bilang “absoluto na pahintulot sa kaligtasan”—mas tama at mas tugma sa realidad ng enterprise deployment.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.