
以太坊基金会(Ethereum Foundation)的“万亿安全”(Trillion Dollar Security, 1TS)计划宣布,向新闻自由基金会(Freedom of the Press Foundation, FPF)提供一笔拨款,用于支持开源工具WEBCAT的持续开发。WEBCAT的全称是“基于网页的代码保证与透明度”(web-based code assurance and transparency),它允许浏览器验证已注册网站所服务的代码是否与开发者发布的内容一致。这笔拨款还将帮助将这种保护扩展到以太坊钱包和应用中。
填补前端验证缺口
该拨款针对的是当前Web应用安全中的一个缺口。HTTPS可以验证用户连接的网站并加密连接,但并不能证明网站提供的代码与开发者发布的内容一致。如果没有独立的完整性检查,浏览器可能在毫无警告的情况下运行被篡改的前端。对于以太坊用户而言,风险在于应用本身的网站:用户访问时,浏览器会加载并执行网站代码,被篡改的代码可能会替换收款地址,或要求用户签署与页面显示内容不同的东西。钱包无法仅通过连接来判断页面是否被篡改。
万亿安全计划已将前端攻击视为一种基础设施风险,并将可验证的前端视为下一步工作。被入侵的Web界面可能使用户面临供应链攻击和UI操纵,并可能加剧DNS劫持等事件的影响。
WEBCAT的工作原理
WEBCAT允许浏览器验证已注册网站提供的资源是否与签名清单(signed manifest)匹配。如果验证失败,当前的Firefox alpha扩展会阻止页面加载并显示警告。开发者签署一份清单,描述每个版本所覆盖的文件和其他资源。一个分布式、可验证的注册系统维护着公开记录,每个参与网站的记录都包含注册信息的加密指纹,该指纹指定了网站授权的签名身份和验证规则。该扩展会定期下载并验证记录的快照,因此可以在本地验证已注册网站,而无需每次访问都联系第三方。
FPF开发WEBCAT的部分原因是,未来版本的SecureDrop将需要可验证的浏览器代码。SecureDrop是FPF的开源提交系统,用于记者和匿名消息来源之间的安全通信。目前,SecureDrop在新闻编辑室服务器上上传时对提交内容进行加密,服务器在上传过程中处理未加密内容,但以加密形式存储提交内容。FPF正在为未来版本的SecureDrop开发端到端加密协议。在预期设计中,消息来源的浏览器会在发送前加密消息内容,因此服务器存储的是密文,而不是在服务器加密前将明文保存在内存中。该协议仍在开发中,目前尚不涵盖文件附件。由于加密代码仍来自服务器,受感染的服务器可能会发送篡改的代码,在加密前捕获内容。WEBCAT旨在检测并阻止此类篡改。
FPF还通过概念验证集成,与其他基于浏览器的安全应用测试了WEBCAT。当以太坊用户与基于浏览器的应用前端交互时,也存在同样的代码完整性风险,这就是为什么为保护消息来源和记者而构建的工具也适用于钱包和应用。
拨款用途与后续计划
这笔拨款资助开发一个WEBCAT验证库,供钱包集成。集成该库的钱包可以验证已注册网站,用户无需安装单独的扩展即可获得保护。拨款还用于研究支持Chrome和其他Chromium浏览器、帮助团队将WEBCAT添加到其应用中、进行独立安全审计,以及制定以太坊征求意见稿(ERC)标准,以便钱包开发者有标准可循。该库将补充万亿安全计划的其他工作,包括Clear Signing。Clear Signing帮助用户理解他们正在批准的内容,而WEBCAT集成将帮助钱包验证已注册应用的前端是否与其签名清单匹配。
将这种验证引入钱包需要双方的采用:钱包扩展必须集成该库,应用团队必须注册其域名并在每个版本中提供签名清单。以太坊基金会表示,有兴趣的前端完整性钱包或应用团队可以通过trilliondollarsecurity@ethereum.org联系他们。
声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/64806.html