Програма підтримки екосистеми Фонду Ethereum надала грант Фонду свободи преси для розробки WEBCAT — проекту, спрямованого на зроблення фронтендів веб-застосунків перевірними та стійкими до цензури. Інструмент призначений для того, щоб користувачі могли підтвердити, що код, який виконується в їхньому браузері, дійсно є тим кодом, який розробники планували випустити.
Що насправді робить WEBCAT
Проект зосереджений на перевірці коду в браузері. На англійській: він надає вашому браузеру можливість перевірити, що JavaScript, HTML та інший код, які вам надаються, відповідають тому, що розробники опублікували. Якщо хтось — чи то зловмисник, скомпрометований сервер, чи навіть змушений хостинг-провайдер — замінює справжній фронтенд на отруєну версію, WEBCAT виявить це.
Це має надзвичайне значення для гаманців ethereum та dapp, де скомпрометований фронтенд може вивести кошти, навіть не торкаючись шару смартконтрактів. Деякі з найбільш шкідливих криптовалютних атак за останні роки взагалі не були хаками смартконтрактів. Це були атаки на фронтенд, підміна DNS та компрометація ланцюга поставок, які надавали користувачам шкідливі інтерфейси, тоді як основні протоколи залишалися ідеально цілими.
Проект підтримує публічну документацію на docs.webcat.tech та відкриті репозиторії в рамках організації freedomofpress на GitHub.
Чому Фонд свободи преси
Фонд свободи преси — це некомерційна організація, відома завдяки SecureDrop — відкритій системі подання анонімних повідомлень, якою користуються видавництва по всьому світу. FPF протягом років вирішувала тісно пов’язану проблему: як забезпечити, що програмне забезпечення, яке джерело використовує для надсилання конфіденційних документів, не було змінено? WEBCAT поширює цю ж філософію на веб-застосунки.
Як SecureDrop, так і ethereum dapp стикаються з ворогами, які вигоду отримують від тихого змінення коду, з яким взаємодіють користувачі. Для SecureDrop це може бути державний актор, що цілиться у журналістів. Для ethereum гаманців — будь-хто, хто хоче перенаправити транзакції або вкрасти приватні ключі. Технічний виклик — перевірка того, що код на стороні клієнта не був змінений — фундаментально однаковий.
Більша картина безпеки для ethereum
Конкретна сума гранту не була розкрита. Це досить стандартно для виділень ESP, які зазвичай зберігають фінансові деталі в конфіденційності, одночасно роблячи саму роботу доступною для загального ознайомлення через відкриті репозиторії та документацію.
Поверхня атаки для децентралізованих додатків не обмежується кодом у мережі. Вона поширюється через оракули, мости, провайдерів RPC, реєраторів DNS, сервіси CDN та, так, JavaScript-пакети, що надсилаються до браузерів користувачів. Більшість користувачів не мають засобів перевірити, чи є інтерфейс, який вони бачать, справжнім, крім перевірки URL-адреси, яку також можна підробити за допомогою атак на DNS.

