A partir desta semana, entraremos em contato com os principais pesquisadores de segurança para fazer algumas perguntas importantes e compartilhar suas perspectivas aqui. Esta semana, entrei em contato com @gowtham_ponnana, um Pesquisador Sênior de Segurança, alguém que liderou equipes de segurança e também atuou como Chefe de Serviços de Segurança para uma CEX, para perguntar: Qual é uma coisa que os protocolos devem fazer após uma auditoria, mas que a maioria das equipes ainda ignora? Aqui está o que ele disse: “O problema mais comum e recorrente que as equipes cometem é que elas imediatamente implantam o código em produção. Mas é isso que eu digo à minha equipe ou aos meus clientes – Após uma auditoria, sentem-se e verifiquem com os pesquisadores sobre quaisquer implementações ou ideias específicas. A maioria dos pesquisadores de segurança adoraria fazer isso. Importante: permitam que eles vejam os scripts de implantação (ou, ainda melhor, peçam que eles os escrevam) e acompanhem-os cuidadosamente até que o protocolo seja implantado em produção. Muitos protocolos ignoram isso. Eles simplesmente evitam conversar com os pesquisadores após as auditorias, o que mal cobre aspectos de implantação. Para os Pesquisadores – Verifiquem se o código de produção está 100% alinhado com o código que vocês auditaram no final. Claro, existem muitas outras questões de OPSEC, mas o principal é que eu peço a eles para estabelecer um programa de bug bounty (pelo menos auto-hospedado). Isso traz boa reputação e melhora a segurança ao longo do tempo.” Obrigado, Gowtham, por compartilhar suas insights. Meus dois centavos: Em minha opinião, Gowtham cobriu tudo. Além disso, também aconselho nossos clientes a usarem carteiras e dispositivos separados exclusivamente para assinatura e nada mais. Recomendo também trabalhar em ambientes contenerizados e nunca misturar o trabalho com o ambiente pessoal.
Preetam | QuillAudits 🥷Compartilhar
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.