Mula minggu ini, kami akan menghubungi penyelidik keselamatan teratas untuk menanyakan beberapa soalan penting dan berkongsi perspektif mereka di sini. Minggu ini, saya menghubungi @gowtham_ponnana, seorang Penyelidik Keselamatan Tingkat Atas, seseorang yang memimpin pasukan keselamatan dan juga pernah menjadi Ketua Perkhidmatan Keselamatan untuk sebuah CEX, untuk bertanya: Apakah satu perkara yang perlu dilakukan oleh protokol selepas audit yang masih diabaikan oleh kebanyakan pasukan? Berikut adalah pandangannya: “Masalah yang paling biasa dan berulang yang dilakukan oleh pasukan ialah: mereka segera menerbitkannya ke produksi. Tetapi inilah yang saya katakan kepada pasukan atau klien saya—Selepas audit, duduk dan semak bersama penyelidik mengenai sebarang implementasi atau idea tertentu. Kebanyakan penyelidik keselamatan akan suka melakukannya. Penting untuk membolehkan mereka melihat skrip penghantaran (atau lebih baik lagi, minta mereka menulisnya) dan mengikuti perkembangan mereka sehingga protokol diterbitkan dengan teliti. Banyak protokol melewatkan ini. Mereka hanya mengelakkan berkomunikasi dengan penyelidik selepas audit, yang hampir tidak merangkumi perkara penghantaran. Untuk Penyelidik—Semak sama ada kod produksi 100% sepadan dengan kod yang anda audit pada akhirnya. Tentu saja terdapat banyak perkara OPSEC lain, tetapi perkara utama ialah, saya meminta mereka menubuhkan program bug bounty (sekurang-kurangnya self-hosted). Ia membawa reputasi yang baik dan meningkatkan keselamatan secara menyeluruh.” Terima kasih, Gowtham, kerana berkongsi wawasan anda. Sedikit pandangan saya: Menurut saya, Gowtham telah merangkumi semua perkara. Selain itu, saya juga menasihati klien kami untuk menggunakan dompet dan peranti yang berasingan secara eksklusif untuk menandatangani dan tiada perkara lain. Saya juga mencadangkan bekerja dalam persekitaran terkontena dan tidak pernah mencampurkan kerja dengan persekitaran peribadi anda.
Preetam | QuillAudits 🥷Kongsi
Sumber:Tunjukkan artikel asal
Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini.
Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.