Je suis retourné à la divulgation de l’audit Halborn dans le rapport T4 2025 pour examiner de près exactement ce qui a été audité et ce qui a été dit au sujet des résultats, car l’expression « aucun problème de vulnérabilités critiques » doit avoir son périmètre compris avant qu’elle ne veuille dire quelque chose.

L’audit a ciblé spécifiquement l’infrastructure du prouveur ; le rapport le mentionne explicitement, en la distinguant d’un audit de l’ensemble du protocole.

Les hypothèses de sécurité liées à la correction et la robustesse de l’implémentation du prouveur utilisée dans les workflows de vérification de politiques étaient le sujet annoncé. Il s’agit d’un audit à un niveau de composant délimité, et non d’une revue de sécurité de protocole de bout en bout.

Le résultat déclaré indique qu’aucune vulnérabilité critique ne pourrait affecter de manière significative la sécurité ou l’intégrité du protocole. Il convient de noter ce que cette affirmation fait et ne fait pas. Elle ne prétend pas à l’absence totale de vulnérabilités, quelle que soit leur gravité.

uniquement que celles qui ont été trouvées n’étaient pas assez critiques pour affecter de manière significative la sécurité ou l’intégrité. Elle ne prétend pas non plus que l’audit couvrait chaque composant, mais spécifiquement que l’infrastructure du prouveur est celle qui a été auditée. Et le cadrage des Foundations, tel qu’il est formulé directement dans le rapport, indique que les audits de tiers sont un élément important, mais non exhaustif, du cadre plus large de sa sécurité : une reconnaissance explicite que cet audit à lui seul ne constitue pas une garantie complète de sécurité.

Cela vaut la peine d’être comparé à la manière dont les résultats d’audit sont parfois présentés dans le marketing crypto, où « audité par » est utilisé comme une assurance globale, indépendamment de ce qui était réellement dans le périmètre. Le langage de divulgation de Newton ici est plus précis que ce schéma : il cite le composant spécifique audité, décrit la découverte spécifique et précise explicitement que cela ne couvre pas tout.

Je pense en fait que la précision de cette divulgation est plus informative que le résultat de l’audit lui-même. Une affirmation vague du type « audit : aucun problème trouvé » ne vous apprend presque rien, tandis que Halborn a audité spécifiquement l’infrastructure du prouveur et n’a trouvé aucune vulnérabilité critique : et c’est un seul élément d’un cadre de sécurité plus large. Cette précision vous dit exactement ce qui a été vérifié et ce qui ne l’a pas été. C’est cela qui permet à un lecteur technique d’évaluer la revendication, plutôt que de simplement lui faire confiance.

Ce que je n’ai pas encore établi, c’est de savoir si le réseau d’opérateurs, le NewtonProverTaskManager PolicyClientRegistry et les autres, ainsi que le bac à sable d’oracle WASM, ont fait l’objet d’audits séparés avec des divulgations publiques tout aussi spécifiques, ou si l’audit de l’infrastructure du prouveur est actuellement le seul examen de sécurité au niveau des composants que Newton a publié à ce niveau de détail.

#shareyouropinion

$EVAA $LAB

@NewtonProtocol $NEWT #Newt