สรุปความปลอดภัย
การตรวจสอบสัญญาอัจฉริยะพิสูจน์อะไรได้และพิสูจน์อะไรไม่ได้
การตรวจสอบคือการทบทวนที่มีขอบเขตและวันที่กำกับ ไม่ใช่การรับประกัน วิธีอ่านรายงาน และสี่เรื่องที่ตราสัญลักษณ์บนเว็บไม่เคยบอก
คำว่าผ่านการตรวจสอบแล้วเป็นหนึ่งในคำกล่าวอ้างที่พบบ่อยที่สุดในวงการคริปโต และเป็นหนึ่งในคำที่ถูกตรวจสอบน้อยที่สุด การตรวจสอบคือการทบทวนแบบมีค่าจ้าง โดยบริษัทด้านความปลอดภัยจะอ่านโค้ด มองหาข้อบกพร่อง และเผยแพร่สิ่งที่พบ นี่เป็นงานที่มีคุณค่าจริง แต่ไม่ใช่การรับประกัน และช่องว่างระหว่างสิ่งที่มันยืนยันได้กับสิ่งที่ตราสัญลักษณ์ทำให้เข้าใจไปเอง คือจุดที่ความเสียหายส่วนใหญ่เกิดขึ้น
การตรวจสอบคืออะไร
บริษัทถูกว่าจ้างให้ทำงานในขอบเขตที่กำหนดภายในช่วงเวลาที่กำหนด ทบทวนสัญญาที่ระบุไว้ ณ commit ที่ระบุไว้ รายงานปัญหาตามระดับความรุนแรง และมักเผยแพร่ฉบับสุดท้ายที่ระบุว่าทีมแก้อะไรไปแล้ว รับทราบและปล่อยไว้อะไร และโต้แย้งอะไร รายงานคือชิ้นงานจริง ส่วนตราสัญลักษณ์คือการตลาด
สี่คำถามที่ตราสัญลักษณ์ไม่ตอบ
ขอบเขตครอบคลุมอะไร การตรวจสอบครอบคลุมเฉพาะสัญญาที่ส่งให้ผู้ตรวจ สัญญาที่ปล่อยขึ้นภายหลัง สคริปต์ของผู้ดูแล หน้าเว็บ และส่วนประกอบนอกเชน อาจอยู่นอกขอบเขตทั้งหมด
เวอร์ชันไหน โค้ดเปลี่ยนได้ การตรวจสอบ commit หนึ่งไม่ได้บอกอะไรเกี่ยวกับโค้ดที่ปล่อยขึ้นหลังจากนั้น และการตรวจซ้ำหลังแก้ไขครั้งใหญ่คือต้นทุนที่บางโครงการข้ามไป
พบอะไรและไม่ได้แก้อะไร รายงานมักระบุปัญหาที่ทีมรับทราบแล้วเลือกจะยอมรับไว้ นั่นคือความเสี่ยงที่ถูกเปิดเผย และการอ่านส่วนนี้คือสิ่งที่ให้ข้อมูลมากที่สุดสำหรับผู้อ่านที่ไม่ใช่สายเทคนิค
อำนาจใดยังเหลืออยู่ สัญญาจำนวนมากยังเก็บกุญแจอัปเกรด ฟังก์ชันหยุดระบบ หรือบทบาทพิเศษไว้ การตรวจสอบอาจยืนยันว่าสิ่งเหล่านี้มีอยู่และทำงานตามที่ระบุไว้ ซึ่งไม่เท่ากับว่ามันปลอดภัยสำหรับคุณ
ประเด็นสำคัญ
อ่านให้จบในห้านาที
หาตัวรายงานให้เจอ อย่าหยุดที่คำกล่าวอ้าง เทียบวันที่และ commit กับโค้ดที่ใช้งานจริง อ่านหัวข้อขอบเขตและรายการที่รับทราบไว้ ดูว่ามีการอธิบายบทบาทพิเศษหรือไม่และใครถืออยู่ หากไม่มีรายงานเผยแพร่เลย คำกล่าวอ้างนั้นก็ตรวจสอบไม่ได้ และนั่นเองคือสิ่งที่ค้นพบ
คู่มือเพิ่มเติม
ขั้นต่อไป