本文由“靈蹤安全”原創,授權“金色財經”獨家首發,轉載請著名出處。
在一篇審計報告中,用戶如果希望詳細了解被審計合約中出現的問題和風險,最需要閱讀的就是對這些風險的詳細描述了。在靈蹤安全的審計報告中,這部分內容就是第11章“問題詳述”。
在這一章,我們會按照合約文件的名,羅列每個合約文件中出現的所有風險問題。對每個風險問題,我們會給出問題的標題、該問題的風險等級、問題所在的出處、對問題的詳細描述、靈蹤安全對解決問題給出的修改建議、項目方的反饋。?
問題的標題就是我們對一個問題直白、簡介地概述性的總結。
在標題后,我們著名此問題是致命風險、高危風險、中度風險還是低風險。
獨家 | Curve Y池流動性較最高點時下跌56%:據DappBirds DeFi Data專題數據顯示,Curve Y池當前流動性約1.57億美元,較最高點時下跌約56%,DeFi中鎖定資產總價值達51.38億美元,較昨日上漲0.65%,其中Maker,Compound,Synthetix,Aave,InstaDApp分別以13.50億美元,8.17億美元,5.45億美元,4.86億美元,3.19億美元位列前五名。[2020/8/5]
接下來我們就會指出這個問題具體出現在某個合約文件的第幾行。如果某些問題普遍、廣泛地存在于合約文件中,我們會明確標出問題的關鍵字,而不具體指出問題所在的行,這樣用戶能用關鍵字在文件中搜索出所有存在此問題的地點。
獨家 | 胡繼曄:中歐與美國兩大貨幣體系的格局已逐漸顯露出來:中國政法大學區塊鏈金融法治研究中心主任胡繼曄在對EURO Chain進行分析時表示,美聯儲對Libra的態度非常曖昧,Libra也向美聯儲做了大量的說明工作。我認為,Libra就是美聯儲在全球貨幣霸權方面的另一個白手套。
中國、歐盟、美國這三大經濟體,三大央行對峙,他們對于未來數字經濟和數字金融的觀點和態度各不相同。如果把這三大經濟體分成兩大陣營的話,中歐是一個陣營,美國及其Libra是一個陣營。中歐的貨幣體系能否與美國對抗,還有待觀察。但是可以看到的是,一個嶄新的兩大貨幣體系的格局已經逐漸顯露出來。[2019/12/27]
在羅列問題的出處后,我們會對問題進行詳細地描述,這包括問題是由什么原因造成的,它會帶來什么風險,這些風險隱患不解除會造成什么后果。
獨家 | OK戰略副總裁徐坤:央行數字貨幣是對現有支付體系的補充:今日,金色財經獨家采訪OK戰略副總裁徐坤對于央行數字貨幣的看法,徐坤表示:支付體系是商業網絡的基石,牽一發而動全身。央行數字貨幣需要平衡的方面有很多,既要滿足高效、安全、穩定,還要注重易用性,這必然要求引入市場力量,通過競爭來優選出最可行的實施方案。
支付的基礎是賬戶體系與媒介,央行數字貨幣是對現有支付體系的補充,從賬戶互通、媒介流通的層面上,央行數字貨幣的運營離不開當前正在承擔支付清算功能的機構,包括商業銀行、支付企業等等,具體哪些機構會參與其中、參與的深度如何,一是看技術研發能力,二是看用戶運營能力。[2019/8/28]
我們對問題進行詳細描述一是為了讓項目方明晰問題的嚴重性,引起項目方的關注,并促使項目方改進;另一方面也是希望引起讀者的注意:他在使用這個應用或服務時,可能會遭遇什么風險甚至受到什么損失。這和我們平時在進行投資時,金融機構在我們作出最后決定前給我們看風險提示的目的是一樣的。
金色獨家 知道創宇:應對交易所兩類安全威脅 循因施策:金色財經獨家專訪,目前交易所面臨的安全隱患比較多,知道創宇作為安全公司從技術的角度分析認為,安全威脅主要為:第一針對交易所平臺可用性的威脅,如:DDoS攻擊、CC攻擊、Web應用安全攻擊等;第二針對交易所用戶隱私信息的威脅,如:利用安全漏洞進行入侵獲取管理權限,盜取數據或者利用平臺用戶的安全意識薄弱,通過釣魚網站騙取用戶隱私信息,還有黑客在交易所平臺的運維或開發人員的機器上植入病、木馬、后門程序來獲取用戶隱私信息,甚至交易所平臺的私鑰等。
對于如何鑒別監守自盜和黑客入侵行為,其認為:黑客入侵時,都需要在服務器或主機上留下操作痕跡或文件,比如病、木馬、惡意程序等,可以通過安全服務人員的應急響應服務,對黑客的攻擊進行抑制、阻斷、恢復和溯源;內部人員監守自盜的情況,往往都和內部人員的管理權限過大同時又缺少監管的情況有關,所以發生的安全事件會是非常明顯的非正常時間的正常操作,可以通過審計訪問日志記錄、操作記錄的方式進行排查。[2018/6/16]
我們給出問題的細節是指出問題,但更重要的還是解決問題,所以接下來我們就會給出靈蹤安全對這個問題所提出的修改建議。我們的修改建議會具體到代碼該怎么改,在哪一行改等這些細節。我們希望用這樣的細節讓項目方第一時間就能迅速、精準地定位問題并解決問題。
我們前面說過,我們希望通過對問題的詳細描述,闡明前因后果,引起項目方的高度重視,最終目的還是希望項目方盡量解決這些問題。所以我們在每個問題描述的最后專門留出一欄,叫做“項目方反饋”。這一欄就是記錄項目方對這個問題的態度及行動的。項目方有沒有對我們發現的問題引起關注、有沒有立刻修改或者即便暫時無法修改后續有沒有修改的計劃等都會被我們記錄在這一欄。
至此,我們對一個問題的詳細描述就結束了。
在這些細節中,我們會特別對三個細節用黑體字高亮標出,它們分別是:問題的標題、問題的風險等級和項目方的反饋。用更通俗的話來說就是:問題是什么?問題嚴重嗎?問題解決了嗎?
我們認為這三點是讀者在閱讀某個風險隱患的描述時需要關注的重中之重。
讀者需要注意的是,在靈蹤安全的報告中,除了第11章“問題詳述“之外,還有第12章”增強建議“。
第12章所給出的建議是我們從代碼可維護性、可讀性、抗風險性等諸多方面考察后,綜合給出的建議。項目方如果采納這些建議會整體提高代碼的質量、但如果由于條件限制暫時無法采納,也不會讓項目暴露在即時可能引發的風險中。
需要指出的是,靈蹤安全對風險等級的分類及描述是按照我們既往的經驗總結的。每個審計機構都會有自己的標準和定義,這些標準和定義很可能不盡相同。但我們認為最重要的還是所找出的問題是否會引發風險、引發的風險是否嚴重以及風險最終是否得到了妥善處理。這才是對問題處理的核心和根本。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事。個人擁有4項區塊鏈相關專利、3本出版著作。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
Gate.io一直秉承真實,透明的理念,不造假數據,不干預市場交易,為用戶提供真實自由的市場工具和穩定健康的市場服務。杠桿交易提供做多和做空機制,可以有效穩定市場到合理價值.
1900/1/1 0:00:00多空非兒戲,漲跌皆有因,比特幣上千點,以太坊反復上百點的止盈,絕非偶然。這樣的布局機會很多,但是要具有把握的能力才行,如果你不能可以找名揚實時在線指導.
1900/1/1 0:00:00親愛的用戶: DigiFinex現已完成BTC3L/USDT和BTC3S/USDT杠桿ETF交易對的維護升級,并已恢復交易.
1900/1/1 0:00:00項目簡介: Venus,一個基于幣安智能鏈的借貸與穩定幣發行平臺。Venus旨在建立一個幣安智能鏈上的去中心化金融(DeFi)借貸市場,并允許通過一系列BEP-20抵押資產發行合成穩定幣資產.
1900/1/1 0:00:00IDO臨近,DeFi交易工具平臺Kattana發布代幣的想象空間如何?作為結合了CEFI和DEFI的新產品,Kattana將如何取長補短,扭轉乾坤?DEFI市場上投資者目前面臨哪些問題.
1900/1/1 0:00:00親愛的用戶:幣安將于2021年04月08日19:00暫停KAVA的充值、提現業務,以支持Kava于2021年04月08日21:00進行的網絡升級.
1900/1/1 0:00:00