以太坊基金会的万亿美元安全计划已向新闻自由基金会提供赠款,用于扩展 WEBCAT,这是一种基于浏览器的代码验证工具,旨在保护以太坊钱包和应用程序免受前端攻击。
HTTPS 无法修复的安全漏洞
@ethereumfndn 的万亿美元安全 (1TS) 计划已向新闻自由基金会 (FPF) 拨款,以资助开源浏览器验证工具 WEBCAT 的持续开发。 WEBCAT 允许浏览器验证注册网站提供的代码与其开发人员发布的代码是否匹配。
该赠款解决了当今 Web 应用程序工作方式中的一个特定且未被充分认识的漏洞。 HTTPS 对您连接的站点进行身份验证并对连接进行加密,但它不能证明该站点提供的代码与其开发人员发布的代码相匹配。如果没有独立的完整性检查,浏览器可以在没有警告的情况下运行经过更改的前端。 对于 ETH 用户来说,这带来了真正的风险:被篡改的前端可以悄悄地交换收件人地址或诱骗用户签署与屏幕上显示的内容不同的交易。
当用户访问在 WEBCAT 中注册的站点时,浏览器扩展会在执行任何内容之前根据签名清单验证应用程序提供的资产。如果验证失败,WEBCAT 会阻止页面加载并显示警告,从而保护用户免受攻击者可能危害服务器的攻击。
补助金是什么
该拨款资助支持 Chrome 和其他 Chromium 浏览器的研究,帮助团队将 WEBCAT 添加到他们的应用程序中,独立的安全审计以及以太坊征求意见 (ERC) 标准,以便钱包开发人员有一个可以遵循的通用框架。 集成该库的钱包可以直接验证注册站点,因此用户无需安装单独的扩展即可获得保护。
WEBCAT 的构建并没有考虑到加密技术。 它最初旨在解决的问题是,受感染的服务器可能会发送经过修改的代码,在加密之前捕获内容。 WEBCAT 旨在检测并阻止此类更改。 SecureDrop 协议是一个正在进行的研究项目,旨在为举报应用程序开发端到端加密协议,允许在不受信任的服务器环境中进行部署。 WEBCAT 的建立是为了保护该系统,世界各地的新闻编辑室都使用该系统来接收来自机密来源的提示。
当以太坊用户与基于浏览器的应用程序前端交互时,也会出现相同的代码完整性风险,这就是为什么为保护消息来源和记者而构建的工具也适合钱包和应用程序。 1TS 倡议还指出,WEBCAT 将补充其现有的 Clear Signing 工作。 清晰签名可帮助用户了解他们正在批准的内容,而 WEBCAT 集成将帮助钱包验证已注册应用程序的前端是否与其签名清单相匹配。
以太坊基金会博客:宣布为 WEBCAT 提供一万亿美元的安全资助 | SecureDrop:WEBCAT 简介 | SecureDrop:帮助我们测试 WEBCAT alpha
最新消息
Author
Crypto RichRich has been researching cryptocurrency and blockchain technology for eight years and has served as a senior analyst at BSCN since its founding in 2020. He focuses on fundamental analysis of early-stage crypto projects and tokens and has published in-depth research reports on over 200 emerging protocols. Rich also writes about broader technology and scientific trends and maintains active involvement in the crypto community through X/Twitter Spaces, and leading industry events.








