J’ai passé un peu de temps à lire l’analyse de sécurité AEGIS de Dusk.
Pas parce que les rapports de sécurité sont divertissants.
En général, c’est là que l’on voit où une chaîne cesse d’avoir l’air théorique.
La partie inconfortable :
Dusk a divulgué 39 correctifs en une seule vague de hard fork.
Sept ont été classés comme critiques.
Certains se trouvaient exactement là où j’ai le plus peur.
La frontière de la VM.
Le code qui transforme des octets hostiles en quelque chose qu’un nœud accepte.
Les hypothèses cryptographiques derrière les signatures.
Ce ne sont pas des bogues purement cosmétiques.
Quand l’exécution ne devient plus déterministe, ou quand des données entrantes passent d’un contrat au processus hôte sans suffisamment de vérifications, la confidentialité cesse d’être la question principale.
La machine elle-même devient le risque.
J’ai vu des projets utiliser les audits comme un tour de victoire.
Cela semblait différent, parce que la note de Dusk ne prétendait pas que le hard fork avait effacé ce qui avait été faux.
Elle expliquait où les hypothèses échouaient, ce qui avait changé, et pourquoi corriger un seul symptôme ne suffisait pas.
Cela compte plus, pour moi, qu’une histoire de sécurité parfaite.
Un réseau financier n’acquiert pas la confiance en affirmant que sa pile est avancée.
Il gagne la confiance en montrant comment il se comporte lorsque la pile n’est pas aussi sûre que prévu.
Je n’appelle pas cela une garantie.
Il reste un long chemin entre un rapport de remédiation et une confiance durable.
Mais je prête attention lorsqu’un projet accepte de rendre visibles les détails ennuyeux et dommageables.
#dusk $DUSK @Dusk
Pas parce que les rapports de sécurité sont divertissants.
En général, c’est là que l’on voit où une chaîne cesse d’avoir l’air théorique.
La partie inconfortable :
Dusk a divulgué 39 correctifs en une seule vague de hard fork.
Sept ont été classés comme critiques.
Certains se trouvaient exactement là où j’ai le plus peur.
La frontière de la VM.
Le code qui transforme des octets hostiles en quelque chose qu’un nœud accepte.
Les hypothèses cryptographiques derrière les signatures.
Ce ne sont pas des bogues purement cosmétiques.
Quand l’exécution ne devient plus déterministe, ou quand des données entrantes passent d’un contrat au processus hôte sans suffisamment de vérifications, la confidentialité cesse d’être la question principale.
La machine elle-même devient le risque.
J’ai vu des projets utiliser les audits comme un tour de victoire.
Cela semblait différent, parce que la note de Dusk ne prétendait pas que le hard fork avait effacé ce qui avait été faux.
Elle expliquait où les hypothèses échouaient, ce qui avait changé, et pourquoi corriger un seul symptôme ne suffisait pas.
Cela compte plus, pour moi, qu’une histoire de sécurité parfaite.
Un réseau financier n’acquiert pas la confiance en affirmant que sa pile est avancée.
Il gagne la confiance en montrant comment il se comporte lorsque la pile n’est pas aussi sûre que prévu.
Je n’appelle pas cela une garantie.
Il reste un long chemin entre un rapport de remédiation et une confiance durable.
Mais je prête attention lorsqu’un projet accepte de rendre visibles les détails ennuyeux et dommageables.
#dusk $DUSK @Dusk
