source avatarPreetam | QuillAudits 🥷

Bagikan

Mulai minggu ini, kami akan menghubungi para peneliti keamanan teratas untuk mengajukan beberapa pertanyaan penting dan membagikan perspektif mereka di sini. Minggu ini, saya menghubungi @gowtham_ponnana, seorang Peneliti Keamanan Senior, yang pernah memimpin tim keamanan dan juga bekerja sebagai Kepala Layanan Keamanan untuk sebuah CEX, untuk bertanya: Apa satu hal yang seharusnya dilakukan protokol setelah audit, tetapi masih sering diabaikan oleh sebagian besar tim? Berikut ini yang dikatakan olehnya: “Masalah paling umum dan berulang yang dilakukan tim adalah: mereka langsung menerapkannya ke produksi. Tetapi inilah yang saya sampaikan kepada tim saya atau klien saya — Setelah audit, duduklah dan periksa bersama para peneliti mengenai implementasi atau ide spesifik apa pun. Sebagian besar peneliti keamanan akan senang melakukannya. Penting untuk membiarkan mereka melihat skrip deploy (atau bahkan lebih baik, minta mereka untuk menulisnya) dan mengikuti perkembangannya hingga protokol benar-benar go live dengan hati-hati. Banyak protokol melewatkan hal ini. Mereka hanya menghindari berkomunikasi dengan peneliti setelah audit, padahal audit tersebut hampir tidak mencakup aspek deploy. Untuk para Peneliti — Periksa apakah kode produksi 100% sesuai dengan kode yang telah Anda audit pada akhirnya. Tentu saja masih ada banyak hal OPSEC lainnya, tetapi hal utama yang saya sarankan adalah agar mereka membuat program bug bounty (setidaknya self-hosted). Ini akan meningkatkan reputasi Anda dan memperkuat keamanan secara keseluruhan.” Terima kasih, Gowtham, atas berbagi wawasan Anda. Sedikit pendapat saya: Menurut saya, Gowtham telah membahas semuanya. Selain itu, saya juga menyarankan klien kami untuk menggunakan dompet dan perangkat terpisah secara eksklusif untuk menandatangani transaksi dan tidak untuk keperluan lainnya. Saya juga merekomendasikan bekerja di lingkungan terkontainerisasi dan tidak pernah mencampur pekerjaan dengan lingkungan pribadi Anda.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.