Simula sa linggong ito, tatawagan namin ang mga pinakamataas na researcher sa seguridad upang magtanong ng ilang mahahalagang tanong at ibahagi ang kanilang pananaw dito. Sa linggong ito, tumawag ako kay @gowtham_ponnana, isang Senior Security Researcher, isang taong nangunguna sa mga team sa seguridad at naging Head of Security Services para sa isang CEX, upang tanungin: Ano ang isang bagay na dapat gawin ng mga protocol pagkatapos ng audit na karamihan sa mga team ay naglalampas? Narito ang sinabi niya: “Ang pinakakaraniwan at paulit-ulit na problema na ginagawa ng mga team ay: agad nilang ipinapadala ito sa production. Ngunit ito ang sinasabi ko sa aking team o aking mga kliyente—Pagkatapos ng audit, tumigil muna at mag-consult sa mga researcher tungkol sa anumang partikular na implementasyon o ideya. Karamihan sa mga researcher sa seguridad ay magiging masaya na gawin ito. Mahalaga ring hayaan silang makita ang deployment scripts (o mas mabuti pa, hilingin sa kanila na isulat ito) at sundan sila nang maingat hanggang sa makarating ang protocol sa production. Maraming protocol ang naglalampas dito. Diretso silang iiwas sa pag-uusap sa mga researcher pagkatapos ng audit, na kung saan kadalasan ay hindi kasama ang deployment. Para sa mga Researcher—Tiyakin ninyo na ang production code ay 100% tumutugma sa code na in-audit ninyo sa huli. Siyempre, mayroon pang maraming iba pang OPSEC na bagay, ngunit ang pangunahing bagay ay hinihingi ko sa kanila na magtatag ng isang bug bounty program (kahit self-hosted lamang). Ito ay nagdadala ng mabuting reputasyon at nagpapabuti ng seguridad sa buong proseso.” Salamat, Gowtham, sa pagbabahagi ng iyong mga pananaw. Ang aking ilang sentimo: Sa aking opinyon, kinabibilangan na ni Gowtham lahat. Bukod dito, inaasikaso ko rin sa aming mga kliyente na gamitin ang hiwalay na wallet at device eksklusibo para sa pag-sign at walang iba. Iminumungkahi ko rin ang paggawa sa containerized na mga environment at hindi maihalo ang trabaho sa iyong personal na kaligiran.
Preetam | QuillAudits 🥷I-share
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.