source avatarPreetam | QuillAudits 🥷

分享

從本週開始,我們將聯繫頂尖的安全研究人員,向他們提問一些重要問題,並在此分享他們的觀點。 本週,我聯繫了 @gowtham_ponnana,一位資深安全研究員,他曾領導安全團隊,並擔任過中心化交易所(CEX)的安全服務主管,向他提問: 在審計完成後,協議應該做但大多數團隊仍忽略的一件事是什麼? 以下是他的看法: 「團隊最常見且反覆出現的問題是:他們立即將代碼上線至生產環境。 但這是我對我的團隊或客戶所說的——審計完成後,請靜下來與研究人員確認任何特定的實現或建議。大多數安全研究人員都樂意協助。 更重要的是,讓他們查看部署腳本(或更好是請他們撰寫這些腳本),並在協議正式上線前持續與他們保持溝通。許多協議都忽略了這一點,他們在審計後完全不與研究人員交流,而審計內容幾乎未涵蓋部署相關事項。 對於研究人員而言——請最終確認生產環境的代碼是否與您審計的代碼完全一致。 當然還有許多其他運營安全(OPSEC)事項,但最重要的是,我會建議他們設置漏洞懸賞計劃(至少是自託管的)。這能為您建立良好聲譽,並全面提升安全性。」 感謝 Gowtham 分享您的見解。 我的一點建議:在我看來,Gowtham 已經涵蓋了所有重點。除此之外,我也建議客戶專用獨立的錢包和設備進行簽名操作,且不作他用。我還建議在容器化環境中工作,切勿將工作環境與個人環境混用。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露