Çoğu kurucu, güvenliğin sadece akıllı sözleşmeyi korumak olduğunu düşünür. Ancak her kurucunun anlaması gereken bazı yaygın yanlış inançlar ve gerçekler şunlardır: > Yanlış İnanç: Audit'i geçtikten sonra güvenliyiz. Gerçek: Bana göre, bu Web3'teki en büyük yanlış anlaşılmalardan biri. Bir audit, güvenliğin bir sertifikası değil, kodunuzun belirli bir anındaki bir incelemesidir. Yeni bir özellik eklediğinizde, başka bir protokol entegre ettiğinizde, bir orakel güncellediğinizde veya arka uç altyapınızı değiştirdiğinizde, risk profili değişir. Bir audit, riski azaltmaya yardımcı olur, ancak bundan sonraki her güncelleme aynı düzeyde dikkat gerektirir. > Yanlış İnanç: Hakerler sadece akıllı sözleşmeleri kullanarak saldırmaktadır. Gerçek: Artık bunun doğru olmadığını düşünmüyorum. Son birkaç yıldır gördüklerimiz, en büyük kayıpların Solidity hatalarından değil; ele geçirilmiş özel anahtarlardan, phishing saldırılarından, erişim kontrolü hatalarından, arka uç altyapısından, orakel imzalayıcılarından ve operasyonel hatalardan kaynaklandığıdır. Frontend'iniz, API'leriniz, dağıtım pipeline'ınız, cüzdanlarınız ve altyapınız, saldırı yüzeyinizin bir parçasıdır. Bana göre, kurucuların akıllı sözleşme ötesine bakması gerekir. Altyapınız, anahtarlarınız ve operasyonel süreçleriniz de aynı ölçüde önemlidir. > Yanlış İnanç: Biz çok küçük bir hedefiz. Gerçek: Saldırganlar genellikle projenizin takipçi sayısına ilgi duymaz. Onlar için tek önemli şey, değer çıkarıp çıkaramayacaklarıdır. Protokolünüz varlıklar tutuyorsa veya kullanıcıları varsa, zaten kimse için ilginçsinizdir. Güvenliği yatırıma hazır olana kadar beklemek genellikle geç kalır. > Yanlış İnanç: Bir güvenilir imzalayıcı veya yönetici anahtarı yeterlidir. Gerçek: Bana göre, her yetkili anahtar, hazineniz gibi ele alınmalıdır. Orakel anahtarları, dağıtım anahtarları, yükseltme anahtarları, çoklu imzalayıcılar, arka uç kimlik bilgileri — bunların her biri tek bir hata noktası haline gelebilir. Bir tek ele geçirilmiş kimlik bilgisi, tüm bir protokolü tehdit altına alabilir. > Yanlış İnanç: Yayınladıktan sonra güvenliği iyileştireceğiz. Gerçek: Saldırganlar bu noktaya kadar beklemeyeceklerdir. Kurucular genellikle güvenliğin daha sonraki versiyonlarda eklenebileceğini düşünürler. Ne yazık ki, istismarlar ürün zaman çizelgelerine uymaz. İzleme, olay yanıtı ve operasyonel güvenliği kurmak için en iyi zaman, kullanıcıların varlıklarını size emanet etmeden önceki zamandır. > Yanlış İnanç: Dahili test yeterlidir. Gerçek: Takımınız protokolün nasıl çalışması gerektiğini bilir. Dışarıdan bir araştırmacı ise nasıl başarısız olabileceğini düşünür. Bu yüzden auditler, rekabetçi incelemeler, hata ödülleri ve sürekli testler farklı roller oynar. Güvenlik, yeni bakış açılarından faydalanır. > Yanlış İnanç: Açık kaynak kod olması, hataları kimse bulacaktır anlamına gelir. Gerçek: Açık kaynak kod şeffaflığı artırır. Her satır kodun incelenmesini veya her zafiyetin sorumlu bir şekilde bildirilmesini garanti etmez. Kod yayınlamak, onu doğrulamakla aynı şey değildir. > Yanlış İnanç: Güvenlik, audit firmasının sorumluluğudur. Gerçek: Bu muhtemelen kurucuların yapması gereken en büyük zihin değişikliğidir. Audit firmaları riski azaltmaya yardımcı olur. Ancak güvenlik, tüm ekipler tarafından inşa edilir: ürün kararları veren kurucular, kod yazan geliştiriciler, altyapıyı yöneten DevOps ekipleri ve erişimi koruyan operasyon ekipleri. Ben her zaman güvenliğin bitirilebilecek bir şey olmadığını, sürekli geliştirilebilecek bir şey olduğunu inandım. Sonuç: Güvenlik ortamı değişti. Ve bana göre, güvenliğe yönelik zihin setimiz de bununla birlikte değişmelidir. Artık sadece akıllı sözleşmelere odaklanmak yeterli değildir. Kurucular olarak, protokolü akıllı sözleşmelerden ve altyapılardan başlayarak anahtarlardan, erişim kontrollerine ve protokolün çalışmasını sağlayan her sisteme kadar korumayı düşünmeliyiz.
Preetam | QuillAudits 🥷Paylaş
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.