以太坊基金会向新闻自由基金会拨款,支持WEBCAT前端验证工具开发

以太坊基金会通过万亿安全计划向新闻自由基金会拨款,支持开源工具WEBCAT的开发,旨在让浏览器验证网站代码与开发者发布内容一致,并计划将保护扩展至以太坊钱包和应用。

以太坊基金会向新闻自由基金会拨款,支持WEBCAT前端验证工具开发

以太坊基金会(Ethereum Foundation)的“万亿安全”(Trillion Dollar Security, 1TS)计划宣布,向新闻自由基金会(Freedom of the Press Foundation, FPF)提供一笔拨款,用于支持开源工具WEBCAT的持续开发。WEBCAT的全称是“基于网页的代码保证与透明度”(web-based code assurance and transparency),它允许浏览器验证已注册网站所服务的代码是否与开发者发布的内容一致。这笔拨款还将帮助将这种保护扩展到以太坊钱包和应用中。

填补前端验证缺口

该拨款针对的是当前Web应用安全中的一个缺口。HTTPS可以验证用户连接的网站并加密连接,但并不能证明网站提供的代码与开发者发布的内容一致。如果没有独立的完整性检查,浏览器可能在毫无警告的情况下运行被篡改的前端。对于以太坊用户而言,风险在于应用本身的网站:用户访问时,浏览器会加载并执行网站代码,被篡改的代码可能会替换收款地址,或要求用户签署与页面显示内容不同的东西。钱包无法仅通过连接来判断页面是否被篡改。

万亿安全计划已将前端攻击视为一种基础设施风险,并将可验证的前端视为下一步工作。被入侵的Web界面可能使用户面临供应链攻击和UI操纵,并可能加剧DNS劫持等事件的影响。

WEBCAT的工作原理

WEBCAT允许浏览器验证已注册网站提供的资源是否与签名清单(signed manifest)匹配。如果验证失败,当前的Firefox alpha扩展会阻止页面加载并显示警告。开发者签署一份清单,描述每个版本所覆盖的文件和其他资源。一个分布式、可验证的注册系统维护着公开记录,每个参与网站的记录都包含注册信息的加密指纹,该指纹指定了网站授权的签名身份和验证规则。该扩展会定期下载并验证记录的快照,因此可以在本地验证已注册网站,而无需每次访问都联系第三方。

FPF开发WEBCAT的部分原因是,未来版本的SecureDrop将需要可验证的浏览器代码。SecureDrop是FPF的开源提交系统,用于记者和匿名消息来源之间的安全通信。目前,SecureDrop在新闻编辑室服务器上上传时对提交内容进行加密,服务器在上传过程中处理未加密内容,但以加密形式存储提交内容。FPF正在为未来版本的SecureDrop开发端到端加密协议。在预期设计中,消息来源的浏览器会在发送前加密消息内容,因此服务器存储的是密文,而不是在服务器加密前将明文保存在内存中。该协议仍在开发中,目前尚不涵盖文件附件。由于加密代码仍来自服务器,受感染的服务器可能会发送篡改的代码,在加密前捕获内容。WEBCAT旨在检测并阻止此类篡改。

FPF还通过概念验证集成,与其他基于浏览器的安全应用测试了WEBCAT。当以太坊用户与基于浏览器的应用前端交互时,也存在同样的代码完整性风险,这就是为什么为保护消息来源和记者而构建的工具也适用于钱包和应用。

拨款用途与后续计划

这笔拨款资助开发一个WEBCAT验证库,供钱包集成。集成该库的钱包可以验证已注册网站,用户无需安装单独的扩展即可获得保护。拨款还用于研究支持Chrome和其他Chromium浏览器、帮助团队将WEBCAT添加到其应用中、进行独立安全审计,以及制定以太坊征求意见稿(ERC)标准,以便钱包开发者有标准可循。该库将补充万亿安全计划的其他工作,包括Clear Signing。Clear Signing帮助用户理解他们正在批准的内容,而WEBCAT集成将帮助钱包验证已注册应用的前端是否与其签名清单匹配。

将这种验证引入钱包需要双方的采用:钱包扩展必须集成该库,应用团队必须注册其域名并在每个版本中提供签名清单。以太坊基金会表示,有兴趣的前端完整性钱包或应用团队可以通过trilliondollarsecurity@ethereum.org联系他们。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/64806.html

上一篇 2026年8月6日 01:29
下一篇 2026年8月6日 03:29

相关推荐

  • 美股上市公司如何通过加密货币投资实现财富增长

    5月27日,小型博彩公司SharpLink Gaming宣布通过4.25亿美元私募股权投资购入16.3万枚以太坊,股价暴涨500%,复制MicroStrategy的”买币拉股价”模式。MicroStrategy自2020年通过可转债零成本融资购入比特币,市值从10亿美元飙升至千亿,开创”币股融合”玩法。但GameStop等后来者效仿未获市场认可,中国上市公司盈喜集团、九紫控股宣布购币计划与市值严重不匹配。尽管加密货币作为抗通胀资产进入上市公司资产负债表渐成趋势,缺乏基本面支撑的买币策略仍存在泡沫风险。

    2025年10月30日
    1670
  • 什么是数字货币钱包及其工作原理

    区块链钱包是管理账户、存储资产和签署交易的核心工具,通过椭圆曲线密码学生成公私钥对确保安全。私钥(64位十六进制)用于签名交易,公钥(经ECC计算得出)作为公开地址接收资产。钱包创建采用BIP-39标准生成12-24个单词的种子短语,通过PBKDF2算法转化为二进制种子,再按BIP-32/44规范派生多组密钥。私钥通过secp256k1曲线标量乘法生成公钥,其单向性保障安全性。12词种子短语的破解概率极低(2048^12种组合),24词更安全。钱包技术支撑了区块链交易的不可篡改性和身份验证。

    2025年8月12日
    2070
  • 以太坊二季度吸引创纪录的ETF资金流入及手续费下降39%,三季度前景更加乐观

    以太坊第二季度表现强劲:现货ETF净流入17亿美元,L2吞吐量增长7%,Gas费下降39%,链上盈利持仓占比从40%升至90%。DeFi总锁仓达632亿美元,衍生品市场日均永续合约交易量增长56%至514亿美元。网络通胀率稳定在0.75%,质押ETH持续增长,市场情绪转向乐观。机构资金流入改善,为三季度奠定坚实基础。

    2025年7月21日
    2740
  • 保障 EIP-7702 升级安全:实现 EOA 向智能钱包平滑过渡的代理模式

    EIP-7702摘要 EIP-7702允许以太坊外部账户(EOA)无缝升级为智能合约钱包,保留原地址和资产的同时获得合约钱包功能。通过委托机制,EOA可临时授权智能合约管理账户,支持燃气赞助、多签等高级功能。为解决升级过程中的安全挑战,开发了EIP7702Proxy代理合约,采用原子初始化签名验证、外部化关键存储、独立升级机制等技术,确保与传统EOA签名验证和代币接收的兼容性。该方案既保持与标准智能钱包的功能对等,又解决了多委托环境下的存储冲突风险,为现有钱包生态向智能合约钱包过渡提供了安全路径。

    2025年10月24日
    1980
  • 深入调查以太坊Rug Pull案例:揭秘代币生态乱象与防范措施

    简介 CertiK安全团队调查发现,2023年11月至2024年8月期间,以太坊主网发行的100,260种新代币中,48.14%涉及Rug Pull诈骗。Telegram群组推送的93,930种代币中,49.53%为诈骗代币。这些诈骗团伙通过组织化运作,利用Telegram群组推广恶意代币,累计投入149,813.72 ETH,获利282,699.96 ETH(约8亿美元),回报率高达188.7%。诈骗手法包括代码后门、伪造交易量等,主要套现方式为移除流动性(占比69.06%)。研究显示,当前以太坊代币生态安全形势严峻,建议投资者通过知名交易所购买代币,核实项目信息,并使用安全扫描工具降低风险。

    2025年9月28日
    2270
风险提示:防范以"数字货币""区块链"名义进行非法集资的风险