З цього тижня ми звертатимемося до найкращих дослідників безпеки, щоб задати їм кілька важливих питань і поділитися їхніми поглядами тут. Цього тижня я зв’язався з @gowtham_ponnana, старшим дослідником безпеки, який керував командами безпеки та працював керівником служб безпеки для CEX, щоб запитати: Що одне речення протоколи повинні зробити після аудиту, що більшість команд все ще не враховують? Ось що він сказав: «Найпоширенішою та повторюваною помилкою команд є те, що вони негайно впроваджують зміни в продакшн. Але ось що я кажу своїй команді чи клієнтам — після аудиту зупиніться і проконсультуйтеся з дослідниками щодо будь-яких конкретних реалізацій чи ідей. Більшість дослідників безпеки будуть раді це зробити. Важливо, щоб вони бачили скрипти розгортання (або навіть краще — попросіть їх написати їх) і супроводжуйте їх до моменту, поки протокол не буде впроваджено в продакшн. Багато протоколів цього не роблять. Вони просто уникують спілкування з дослідниками після аудиту, хоча це стосується саме розгортання. Для дослідників — перевірте, чи код у продакшні повністю відповідає коду, який ви аудитували. Звичайно, існує багато інших аспектів OPSEC, але головне — я пропоную їм налаштувати програму баг-баунтів (принаймні самостійно розміщену). Це дасть вам добру репутацію та покращить безпеку на всьому шляху». Дякуємо, Gowtham, за ваші інсайти. Моя думка: На мою думку, Gowtham охопив усе. Крім того, я також рекомендую нашим клієнтам використовувати окремі гаманці та пристрої виключно для підпису та нічого іншого. Я також рекомендую працювати в контейнеризованих середовищах і ніколи не поєднувати роботу з особистим середовищем.
Preetam | QuillAudits 🥷Поділитися
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.