À partir de cette semaine, nous contacterons les meilleurs chercheurs en sécurité pour leur poser quelques questions importantes et partager leurs perspectives ici. Cette semaine, j’ai contacté @gowtham_ponnana, chercheur senior en sécurité, qui a dirigé des équipes de sécurité et a été responsable des services de sécurité pour un CEX, pour lui demander : Quelle est une chose que les protocoles devraient faire après un audit, mais que la plupart des équipes ignorent encore ? Voici ce qu’il a répondu : « Le problème le plus courant et récurrent que les équipes commettent, c’est qu’elles déployent immédiatement le code en production. Mais voici ce que je dis à mon équipe ou à mes clients : après un audit, prenez du recul et consultez les chercheurs sur toute implémentation ou idée spécifique. La plupart des chercheurs en sécurité seront ravis de le faire. Il est important de leur permettre de consulter les scripts de déploiement (ou mieux encore, de leur demander de les rédiger) et de les suivre attentivement jusqu’à ce que le protocole soit déployé en production. Beaucoup de protocoles omettent cela. Ils évitent simplement de communiquer avec les chercheurs après l’audit, alors que ces derniers couvrent à peine les aspects de déploiement. Pour les chercheurs — Vérifiez bien que le code en production correspond exactement à 100 % au code que vous avez audité. Bien sûr, il existe de nombreuses autres pratiques d’OPSEC, mais l’essentiel est que je leur demande de mettre en place un programme de bug bounty (au moins auto-hébergé). Cela renforce votre réputation et améliore la sécurité globale. » Merci, Gowtham, pour avoir partagé vos insights. Mes quelques cents : À mon avis, Gowtham a tout couvert. En plus de cela, je conseille également à nos clients d’utiliser des wallets et des appareils dédiés exclusivement à la signature, et à rien d’autre. Je recommande également de travailler dans des environnements conteneurisés et de ne jamais mélanger votre environnement professionnel avec votre environnement personnel.
Preetam | QuillAudits 🥷Partager
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.