Chương trình Hỗ trợ Hệ sinh thái của Quỹ Ethereum đã cấp tài trợ cho Quỹ Tự do Báo chí để phát triển WEBCAT, một dự án tập trung vào việc làm cho các giao diện người dùng ứng dụng web có thể xác minh và chống kiểm duyệt. Công cụ này được thiết kế để giúp người dùng xác nhận rằng mã đang chạy trong trình duyệt của họ thực sự là mã mà các nhà phát triển định triển khai.
WEBCAT thực sự làm gì
Dự án tập trung vào xác minh mã trong trình duyệt. Bằng tiếng Anh: nó cho phép trình duyệt của bạn kiểm tra xem mã JavaScript, HTML và các mã khác được cung cấp cho bạn có khớp với phiên bản mà các nhà phát triển đã công bố hay không. Nếu ai đó — dù là tác nhân độc hại, máy chủ bị xâm phạm hay thậm chí là nhà cung cấp lưu trữ bị ép buộc — thay thế giao diện người dùng thực bằng phiên bản bị nhiễm độc, WEBCAT sẽ cảnh báo về điều đó.
Điều này cực kỳ quan trọng đối với ví ethereum và dapp, nơi một giao diện người dùng bị xâm phạm có thể rút hết tiền mà không cần chạm vào lớp hợp đồng thông minh. Một số vụ khai thác tiền điện tử gây thiệt hại nhất trong những năm gần đây hoàn toàn không phải là các cuộc tấn công vào hợp đồng thông minh. Chúng là các cuộc tấn công giao diện người dùng, chiếm đoạt DNS và xâm nhập chuỗi cung ứng, nhằm cung cấp cho người dùng các giao diện độc hại trong khi các giao thức nền tảng vẫn nguyên vẹn.
Dự án duy trì tài liệu công khai tại docs.webcat.tech và các kho mã nguồn mở dưới tổ chức GitHub freedomofpress.
Tại sao Quỹ Tự do Báo chí
Quỹ Tự do Báo chí là một tổ chức phi lợi nhuận nổi tiếng với SecureDrop, hệ thống gửi tin tố giác bí mật mã nguồn mở được các cơ quan truyền thông trên toàn thế giới sử dụng. FPF đã dành nhiều năm để giải quyết một vấn đề liên quan chặt chẽ: làm thế nào để đảm bảo rằng phần mềm mà nguồn tin sử dụng để gửi tài liệu nhạy cảm chưa bị can thiệp? WEBCAT mở rộng triết lý tương tự này sang các ứng dụng dựa trên trình duyệt.
Cả SecureDrop và các dapp ethereum đều đối mặt với những kẻ thù có lợi ích từ việc lặng lẽ sửa đổi mã mà người dùng tương tác. Đối với SecureDrop, kẻ thù đó có thể là một thực thể nhà nước nhắm vào các nhà báo. Đối với ví ethereum, đó là bất kỳ ai muốn chuyển hướng giao dịch hoặc đánh cắp khóa riêng. Thách thức kỹ thuật, xác minh rằng mã phía máy khách chưa bị thay đổi, về cơ bản là giống nhau.
Hình ảnh bảo mật lớn hơn cho ethereum
Số tiền trợ cấp cụ thể chưa được tiết lộ. Điều này khá phổ biến đối với các phân bổ ESP, vốn thường giữ bí mật các chi tiết tài chính trong khi công khai công việc thông qua các kho lưu trữ và tài liệu mã nguồn mở.
Bề mặt tấn công của các ứng dụng phi tập trung không giới hạn ở mã trên chuỗi. Nó mở rộng qua các oracle, cầu nối, nhà cung cấp RPC, nhà đăng ký DNS, dịch vụ CDN và đúng vậy, các gói JavaScript được phục vụ đến trình duyệt của người dùng. Hầu hết người dùng không có cách nào xác minh rằng giao diện họ đang xem là hợp lệ ngoài việc kiểm tra URL, vốn cũng có thể bị giả mạo thông qua các cuộc tấn công DNS.

