区块链文库报道:
HTTPS无法修补的安全漏洞
以太坊基金会的万亿安全计划已向新闻自由基金会提供一笔资助,用于支持开源浏览器验证工具WEBCAT的持续开发。该工具允许浏览器验证受注册网站提供的代码是否与其开发者发布的版本一致。
这笔资助针对的是当前网络应用运行中一个具体且被低估的漏洞。HTTPS能够验证你连接的网站并加密连接,但无法证明该网站提供的代码与其开发者发布的内容一致。如果没有独立的完整性检查,浏览器可能在无警告的情况下运行被篡改的前端代码。
对以太坊用户而言,这带来了真实风险:被篡改的前端可能悄无声息地替换收款地址,或诱骗用户签署与屏幕上显示内容不同的交易。当用户访问一个已注册WEBCAT的网站时,浏览器扩展会在任何内容执行前,根据已签名的清单验证应用提供的资源。如果验证失败,WEBCAT会阻止页面加载并显示警告,从而保护用户免受攻击者入侵服务器带来的威胁。
资助用途
这笔资助将用于研究支持Chrome及其他Chromium浏览器,帮助团队将WEBCAT集成到其应用中,进行独立安全审计,并制定以太坊征求意见标准,以便钱包开发者拥有统一的规范框架。集成该库的钱包可以直接验证已注册网站,用户无需安装单独的扩展即可获得保护。
WEBCAT最初并非为加密货币而设计。它要解决的核心问题是:被入侵的服务器可能在加密前发送经过篡改的代码来截取内容。WEBCAT旨在检测并阻止此类篡改。SecureDrop协议是一项正在进行的研究项目,旨在为举报应用开发端到端加密协议,使其能在不受信任的服务器环境中部署。WEBCAT正是为保护该系统而构建,该系统被全球新闻机构用于接收机密来源的举报。
同样的代码完整性风险也存在于以太坊用户与基于浏览器的应用前端交互时,因此一款为保护消息来源和记者而开发的工具也同样适用于钱包和应用。万亿安全计划还指出,WEBCAT将与其现有的Clear Signing工作相辅相成——Clear Signing帮助用户理解自己批准的内容,而WEBCAT集成则有助于钱包验证已注册应用的前端是否与其已签名的清单一致。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




