Ethereum Vakfı'nın Ekosistem Destek Programı, WEBCAT adlı bir proje geliştirmek için Basın Özgürlüğü Vakfı'na fon verdi. Bu proje, web uygulaması ön uçlarının doğrulanabilir ve sansür dirençli olmasını hedefliyor. Araç, kullanıcıların tarayıcılarında çalışan kodun, geliştiricilerin dağıtmayı amaçladıkları kod olduğunu doğrulamalarını sağlar.
WEBCAT'in aslında ne yaptığını
Proje, tarayıcı içi kod doğrulamaya odaklanmaktadır. İngilizce'de: tarayıcınıza, size sunulan JavaScript, HTML ve diğer kodların geliştiricilerin yayınladığı kodlarla eşleşip eşleşmediğini kontrol etme imkanı sunar. Ya bir kötü niyetli aktör, bir güvenliği ihlal edilmiş sunucu ya da hatta zorla zorlanan bir barındırma sağlayıcısı gerçek ön uç yerine zehirli bir sürümle değiştirmişse, WEBCAT bunu işaretler.
Bu, ethereum cüzdanları ve dapp'lar için son derece önemlidir; çünkü bir compromised frontend, akıllı sözleşme katmanına hiç dokunmadan fonları boşaltabilir. Son yıllarda gerçekleşen en zararlı kripto istismarlarının çoğu akıllı sözleşme saldırıları değil, kullanıcılara zararlı arayüzler sunan frontend saldırıları, DNS ele geçirme ve tedarik zinciri ihlalleridir; altta yatan protokoller ise tamamen sağlam kalmıştır.
Proje, docs.webcat.tech adresinde genel belgeleri ve freedomofpress GitHub organizasyonu altında açık kaynak kodlu depoları korumaktadır.
Neden Basın Özgürlüğü Vakfı
Basın Özgürlüğü Vakfı, dünya çapında gazetecilik kurumları tarafından kullanılan SecureDrop adlı açık kaynaklı itirafçı gönderim sistemiyle bilinen bir kar amacı gütmeyen kuruluştur. FPF, bir kaynak tarafından hassas belgeleri göndermek için kullandığı yazılımın değiştirilmediğinden nasıl emin olunur sorunuyla yıllardır uğraşmıştır. WEBCAT, bu aynı felsefeyi tarayıcı tabanlı uygulamalara genişletir.
SecureDrop ve ethereum dapp'leri, kullanıcıların etkileşime girdiği kodu sessizce değiştirmekten fayda sağlayacak rakiplerle karşı karşıyadır. SecureDrop için bu rakip, gazetecileri hedef alan bir devlet aktörü olabilir. Ethereum cüzdanları için ise bu, işlemlerin yönlendirilmesini veya özel anahtarları çalmayı isteyen herkes olabilir. İstemci tarafı kodun değiştirilmediğini doğrulama teknik zorluğu temelde aynıdır.
Ethereum için daha büyük güvenlik resmi
Spesifik hibe miktarı açıklanmadı. Bu, ESP tahsisleri için oldukça standarttır; finansal detaylar gizli tutulurken, çalışma kendisi açık kaynak kodlu depolar ve belgeler aracılığıyla kamuoyuna sunulur.
Merkeziyetsiz uygulamalar için saldırı yüzeyi, zincir içi kodla sınırlı değildir. Bu, orakller, köprüler, RPC sağlayıcıları, DNS kaydediciler, CDN hizmetleri ve evet kullanıcıların tarayıcılara sunulan JavaScript paketleri aracılığıyla uzanır. Çoğu kullanıcı, arayüzünün geçerli olduğunu doğrulamak için URL’yi kontrol etmekten başka bir yola sahip değildir; ancak bu URL bile DNS saldırıları yoluyla sahtelenmeye uğrayabilir.

