โฆษณาบน KripZen — นำแบรนด์ของคุณไปอยู่ต่อหน้าผู้ชมคริปโตทั่วโลกติดต่อเรา →

สรุปความปลอดภัย

การตรวจสอบสัญญาอัจฉริยะพิสูจน์อะไรได้และพิสูจน์อะไรไม่ได้

การตรวจสอบคือการทบทวนที่มีขอบเขตและวันที่กำกับ ไม่ใช่การรับประกัน วิธีอ่านรายงาน และสี่เรื่องที่ตราสัญลักษณ์บนเว็บไม่เคยบอก

คำว่าผ่านการตรวจสอบแล้วเป็นหนึ่งในคำกล่าวอ้างที่พบบ่อยที่สุดในวงการคริปโต และเป็นหนึ่งในคำที่ถูกตรวจสอบน้อยที่สุด การตรวจสอบคือการทบทวนแบบมีค่าจ้าง โดยบริษัทด้านความปลอดภัยจะอ่านโค้ด มองหาข้อบกพร่อง และเผยแพร่สิ่งที่พบ นี่เป็นงานที่มีคุณค่าจริง แต่ไม่ใช่การรับประกัน และช่องว่างระหว่างสิ่งที่มันยืนยันได้กับสิ่งที่ตราสัญลักษณ์ทำให้เข้าใจไปเอง คือจุดที่ความเสียหายส่วนใหญ่เกิดขึ้น

การตรวจสอบคืออะไร

บริษัทถูกว่าจ้างให้ทำงานในขอบเขตที่กำหนดภายในช่วงเวลาที่กำหนด ทบทวนสัญญาที่ระบุไว้ ณ commit ที่ระบุไว้ รายงานปัญหาตามระดับความรุนแรง และมักเผยแพร่ฉบับสุดท้ายที่ระบุว่าทีมแก้อะไรไปแล้ว รับทราบและปล่อยไว้อะไร และโต้แย้งอะไร รายงานคือชิ้นงานจริง ส่วนตราสัญลักษณ์คือการตลาด

สี่คำถามที่ตราสัญลักษณ์ไม่ตอบ

ขอบเขตครอบคลุมอะไร การตรวจสอบครอบคลุมเฉพาะสัญญาที่ส่งให้ผู้ตรวจ สัญญาที่ปล่อยขึ้นภายหลัง สคริปต์ของผู้ดูแล หน้าเว็บ และส่วนประกอบนอกเชน อาจอยู่นอกขอบเขตทั้งหมด

เวอร์ชันไหน โค้ดเปลี่ยนได้ การตรวจสอบ commit หนึ่งไม่ได้บอกอะไรเกี่ยวกับโค้ดที่ปล่อยขึ้นหลังจากนั้น และการตรวจซ้ำหลังแก้ไขครั้งใหญ่คือต้นทุนที่บางโครงการข้ามไป

พบอะไรและไม่ได้แก้อะไร รายงานมักระบุปัญหาที่ทีมรับทราบแล้วเลือกจะยอมรับไว้ นั่นคือความเสี่ยงที่ถูกเปิดเผย และการอ่านส่วนนี้คือสิ่งที่ให้ข้อมูลมากที่สุดสำหรับผู้อ่านที่ไม่ใช่สายเทคนิค

อำนาจใดยังเหลืออยู่ สัญญาจำนวนมากยังเก็บกุญแจอัปเกรด ฟังก์ชันหยุดระบบ หรือบทบาทพิเศษไว้ การตรวจสอบอาจยืนยันว่าสิ่งเหล่านี้มีอยู่และทำงานตามที่ระบุไว้ ซึ่งไม่เท่ากับว่ามันปลอดภัยสำหรับคุณ

ประเด็นสำคัญ

อ่านให้จบในห้านาที

หาตัวรายงานให้เจอ อย่าหยุดที่คำกล่าวอ้าง เทียบวันที่และ commit กับโค้ดที่ใช้งานจริง อ่านหัวข้อขอบเขตและรายการที่รับทราบไว้ ดูว่ามีการอธิบายบทบาทพิเศษหรือไม่และใครถืออยู่ หากไม่มีรายงานเผยแพร่เลย คำกล่าวอ้างนั้นก็ตรวจสอบไม่ได้ และนั่นเองคือสิ่งที่ค้นพบ

คู่มือเพิ่มเติม

ขั้นต่อไป