Program Sokongan Ekosistem Ethereum Foundation telah memberikan bantuan kepada Freedom of the Press Foundation untuk membina WEBCAT, satu projek yang berfokus pada menjadikan antaramuka aplikasi web boleh disahkan dan tahan sensor. Alat ini direka untuk membolehkan pengguna mengesahkan bahawa kod yang berjalan di peramban mereka sebenarnya adalah kod yang dimaksudkan oleh pembangun untuk dilancarkan.
Apa yang sebenarnya dilakukan oleh WEBCAT
Projek ini berfokus pada pengesahan kod di dalam browser. Dalam bahasa Inggeris: ia memberi browser anda cara untuk memeriksa bahawa JavaScript, HTML, dan kod lain yang disampaikan kepada anda sepadan dengan apa yang diterbitkan oleh pembangun. Jika seseorang, sama ada pelaku jahat, pelayan yang telah disusupi, atau bahkan penyedia hosting yang dipaksa, menggantikan antara muka depan yang sebenar dengan versi yang diracuni, WEBCAT akan menandainya.
Ini sangat penting bagi dompet Ethereum dan dapp, di mana frontend yang telah disusupi dapat menguras dana tanpa pernah menyentuh lapisan kontrak pintar. Beberapa serangan kripto paling merusak dalam beberapa tahun terakhir sama sekali bukan serangan terhadap kontrak pintar. Mereka adalah serangan frontend, peretasan DNS, dan kompromi rantai pasokan yang menyajikan antarmuka jahat kepada pengguna sementara protokol dasar tetap utuh.
Projek ini mengekalkan dokumentasi awam di docs.webcat.tech dan repositori sumber terbuka di bawah organisasi GitHub freedomofpress.
Mengapa Yayasan Kebebasan Pers
The Freedom of the Press Foundation ialah sebuah organisasi bukan keuntungan yang paling dikenali kerana SecureDrop, sistem penghantaran pelapor rahsia sumber terbuka yang digunakan oleh ruang berita di seluruh dunia. FPF telah menghabiskan bertahun-tahun menyelesaikan masalah yang berkaitan rapat: bagaimana anda memastikan perisian yang digunakan sumber untuk menghantar dokumen sensitif tidak telah diubah suai? WEBCAT memperluaskan falsafah yang sama kepada aplikasi berbentuk browser.
Kedua-dua SecureDrop dan dapp ethereum menghadapi pihak yang akan mendapat keuntungan daripada mengubah kod secara senyap yang digunakan pengguna. Untuk SecureDrop, pihak yang berlawan mungkin merupakan agen negara yang menargetkan wartawan. Untuk dompet ethereum, ia adalah sesiapa sahaja yang ingin mengalihkan transaksi atau mencuri kunci peribadi. Cabaran teknikal, mengesahkan bahawa kod sisi klien tidak diubah, pada dasarnya adalah sama.
Gambaran keselamatan yang lebih besar untuk ethereum
Jumlah bantuan khusus belum diumumkan. Itu agak biasa untuk alokasi ESP, yang cenderung menjaga kerahsiaan butiran kewangan sambil membuat kerja itu sendiri awam melalui repositori dan dokumen sumber terbuka.
Permukaan serangan untuk aplikasi terdesentralisasi tidak terhadap kod di atas rantai sahaja. Ia meluas melalui orakel, jambatan, penyedia RPC, pendaftar DNS, perkhidmatan CDN, dan ya, bundel JavaScript yang disediakan kepada peramban pengguna. Kebanyakan pengguna tidak mempunyai cara untuk mengesahkan bahawa antaramuka yang mereka lihat adalah sah selain daripada memeriksa URL, yang itu sendiri boleh disamar melalui serangan DNS.

