source avatarPreetam | QuillAudits 🥷

共有

今週から、トップのセキュリティ研究者に連絡を取り、いくつかの重要な質問をし、彼らの見解をここで共有します。 今週、私は、セキュリティチームを率い、CEXのセキュリティサービス責任者を務めたシニアセキュリティ研究者である@gowtham_ponnanaに以下のような質問をしました: 「監査後、プロトコルが行うべきだが、多くのチームが見落としていることは何ですか?」 以下が彼の回答です: 「チームが最もよく行う一般的で繰り返されるミスは、監査直後に本番環境にデプロイしてしまうことです。 しかし、私は自分のチームやクライアントにこう伝えています:監査後は一歩下がって、研究者と特定の実装やアイデアについて確認してください。多くのセキュリティ研究者は、そのような協力を喜んで行います。 特に、デプロイスクリプトを研究者に見せること(あるいはより良い方法として、彼らにスクリプトを作成してもらうこと)を行い、プロトコルが本番環境にリリースされるまで丁寧にフォローアップしてください。多くのプロトコルがこのステップを見落としています。監査後は研究者と一切連絡を取らず、デプロイに関する部分をほとんど無視してしまうのです。 研究者の方へ:最終的に、本番コードが監査したコードと100%一致しているか必ず確認してください。 もちろん、OPSECに関する他の多くのポイントもありますが、私が最も重要だと考えるのは、バグバウンティプログラム(少なくともセルフホスト型)を導入することです。これにより、信頼性が向上し、全体的なセキュリティが強化されます。」 ご洞察を共有いただき、ありがとうございます、Gowtham。 私の追加意見:私の考えでは、Gowthamはすべてを網羅しています。それに加えて、私はクライアントに署名専用の別々のウォレットとデバイスを使用し、それ以外の用途には絶対に使わないことを推奨しています。また、コンテナ化された環境で作業し、個人的な環境と業務環境を混同しないことも推奨しています。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。