अधिकांश संस्थापक मानते हैं कि सुरक्षा का अर्थ केवल स्मार्ट कॉन्ट्रैक्ट को सुरक्षित करना है। लेकिन यहाँ कुछ सामान्य भ्रम और वास्तविकता दी गई हैं, जिन्हें हर संस्थापक को समझना चाहिए। > भ्रम: जब हम ऑडिट पास कर लेते हैं, तो हम सुरक्षित हो जाते हैं। वास्तविकता: मेरे अनुसार, यह Web3 में सबसे बड़ा भ्रमों में से एक है। ऑडिट सुरक्षा का प्रमाणपत्र नहीं है; यह किसी विशिष्ट समय पर आपके कोड की समीक्षा है। जिस क्षण आप एक नया फीचर लॉन्च करते हैं, किसी अन्य प्रोटोकॉल को एकीकृत करते हैं, ऑरेकल को अपडेट करते हैं, या अपनी बैकएंड इंफ्रास्ट्रक्चर में बदलाव करते हैं, आपका जोखिम प्रोफ़ाइल बदल जाता है। ऑडिट जोखिम को कम करने में मदद करता है, लेकिन उसके बाद हर अपडेट को उतनी ही सावधानी से संभालना चाहिए। > भ्रम: हैकर केवल स्मार्ट कॉन्ट्रैक्ट का ही दुरुपयोग करते हैं। वास्तविकता: मुझे नहीं लगता कि अब यह सच है। पिछले कुछ वर्षों में हमने देखा है कि सबसे बड़े नुकसान Solidity की त्रुटियों से नहीं, बल्कि संक्रमित प्राइवेट कीज़, फ़िशिंग, एक्सेस कंट्रोल में विफलता, बैकएंड इंफ्रास्ट्रक्चर, ऑरेकल साइनर्स, और संचालन संबंधी गलतियों से हुए हैं। आपका फ्रंटएंड, API, डिप्लॉयमेंट पाइपलाइन, वॉलेट, और इंफ्रास्ट्रक्चर सभी आपके हमले के क्षेत्र का हिस्सा हैं। मेरे मत में, संस्थापकों को स्मार्ट कॉन्ट्रैक्ट के पार सोचना होगा। आपकी इंफ्रास्ट्रक्चर, कीज़, और संचालन प्रक्रियाएँ उतनी ही महत्वपूर्ण हैं। > भ्रम: हम बहुत छोटे हैं, हम पर हमला नहीं होगा। वास्तविकता: हमलावर प्रायः आपकी प्रोजेक्ट के पीछे कितने फॉलोअर्स हैं, इससे कोई मतलब नहीं रखते। उनका मतलब सिर्फ़ एक ही चीज़ से है—कि क्या वे मूल्य प्राप्त कर सकते हैं। अगर आपका प्रोटोकॉल संपत्ति रखता है या प्रयोक्ता हैं, तो पहले से ही किसी के लिए आप दिलचस्प हैं। सुरक्षा में पूँजी लगाने के लिए इंतज़ार करना, प्रायः बहुत देर होती है। > भ्रम: एक प्रभावशाली साइनर ya admin key पर्याप्त है। वास्तविकता: मेरे मत में, प्रत्येक प्रविलेज़्ड की को आपकी खज़ाना की तरह समझना चाहिए। ऑरेकल कीज़, डिप्लॉयमेंट कीज़, अपग्रेड कीज़, मल्टिसिग साइनर, बैकएंड प्रमाणपत्र—इनमें से प्रत्येकएकल-बिंदु-विफलता (single point of failure) में परिणत हो सकता है। एक संक्रमित प्रमाणपत्र पूरे प्रोटोकॉल कोखतरों में पड़ सकता है। > भ्रम: हम सुरक्षा को प्रकटन (launch) के बाद सुधारेंगे। वास्तविकता: हमलावर प्रतीक्षा नहीं करेंगे। संस्थापक प्रायः मानते हैं कि सुरक्षा को पश्चात् कई पुन:आवृत्ति (iterations) में मिला सकता है। दुर्भाग्यवश, हमले प्रोडक्ट के समय-सारणी (timeline) का पालन नहीं करते। मॉनिटरिंग, घटना प्रतिक्रिया (incident response),और संचालन सुरक्षा (operational security) को सबसेअच्छा समयबनाना—उससे पहले हैजबउपयोगकर्ताअपनीसंपत्ति-आपपरभरोसा-करेंगे। >भ्रम:आंतरिक परीक्षण पर्याप्त है। वास्तविकता: आपकीटीमजानतीहैकि प्रोटोकॉलकैसेकामकरनाचाहिए। एकबाहरीशोधकयहसोचताहैकियहकैसेफेलहोसकताहै। इसीलिएऑडिट,प्रतिस्पर्धीसमीक्षा,बगबउंटीज़औरनिरंतरपरीक्षणसभीअलग-अलगभूमिकाएँनिभातेहैं। सुरक्षाकोनएदृष्टिकोणसेलाभहोताहै। >भ्रम:ओपनसोर्सहोनेसेकोईबगढूढ़एगा। वास्तविकता: ओपनसोर्सपारदर्शिताबढ़ाताहै। यहयहगarantyनहींदेताकि कोईभीप्रत्येकलाइनकोडजाँचेगायाप्रत्येकदुरुपयोग(वलनरेबिलिटी)ज़िम्मेदारीसेप्रदर्शित( responsibly disclose)होगा। कोडप्रकट( publish) करनेकेबरबरइसकेमूल्यांकन( validating) केबरबरनहींहै। >भ्रम:सुरक्षाऑडिटरकीज़िम्मेदारीहै। वास्तविकता: यहशायदसबसेबड़आधारभूतचेतनापरिवर्तन( mindset shift)हैजोसंस्थापकओंद्वाराअपनानेकीआवश्यकताहै। ऑडिटरजोखिमघटानेमेंमददकरतेहैं। लेकिनसुरक्षाकोईएथुआईआई( built)होतीहै—सभीद्वारा:संस्थापकजोउत्पाद( product)निर्णयलेतेहैं,डेवलपरजोकोडलिखतेहैं,DevOpsटीमजोइंफ्रास्ट्रकचुअअधिकार( managing infrastructure)देखतीहै,औरऑपरेशनटीमजोएक्सेस( protecting access)बचातीहै। मुझेहमेशआयश्वअथवा-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-अथव-�थव-अथव-अथव-अथव-अथव-अथव-अथව–
Preetam | QuillAudits 🥷साझा करें
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।