Aku tidak menyangka berkas sederhana SECURITY.md bisa membuatku berpikir lebih hati-hati tentang @NewtonProtocol .

Biasanya, saat aku melihat proyek-proyek kripto, hal-hal yang paling ramai adalah yang paling mudah ditemukan. Deck presentasi. Roadmap. Grafik ekosistem. Daftar mitra. Utas token. Penjelasan yang rapi tentang mengapa protokol ini penting.

Keamanan biasanya juga dipresentasikan dengan cara yang sama.

Lencana.

Logo audit.

Satu baris singkat yang berkata, “laporkan kerentanan di sini.”

Sebuah formalitas.

Tapi kadang sinyal yang lebih menarik justru bukan hal yang dirancang untuk mengesankan semua orang. Kadang itu adalah berkas membosankan yang duduk tenang di samping kode.

Itulah yang menonjol bagiku dengan Newton.

SECURITY.md miliknya tidak terasa seperti dokumen yang dibuat terutama untuk pemasaran. Itu terasa seperti sesuatu yang ditulis untuk orang-orang yang benar-benar mungkin mencoba membobol sistem dan melaporkan temuan mereka. Itu menjelaskan cara melaporkan kerentanan, apa yang termasuk dalam cakupan, dan bagaimana pengungkapan seharusnya terjadi.

Kedengarannya dasar.

Tapi dalam kripto, hal-hal dasar yang dilakukan dengan serius bisa menjadi penting.

Yang paling menarik perhatianku bukan hanya isi file tersebut. Tapi lokasinya. Dokumen keamanan berada dekat dengan kode, kontrak, dan pekerjaan kebijakan Rego. Dokumen itu tidak terasa tersembunyi di halaman hukum yang terpisah atau terkubur di bawah bagian trust-and-safety yang dipoles.

Rasanya seperti bagian dari lingkungan rekayasa.

Detail kecil itu penting bagiku.

Sebab budaya keamanan tidak hanya tentang mengatakan hal yang benar di ruang publik. Itu juga tentang bagaimana sebuah tim menyiapkan diri untuk momen ketika sesuatu berjalan salah. Proses keamanan yang nyata mengasumsikan bahwa bug bisa ada. Itu mengasumsikan peneliti mungkin menemukan masalah. Itu memberi mereka jalur yang jelas sebelum kepanikan dimulai.

Itu tidak membuktikan bahwa Newton aman.

File SECURITY.md yang baik tidak otomatis melindungi kontrak. Itu tidak menggantikan audit. Itu tidak menjamin laporan akan ditangani dengan sempurna. Itu juga tidak berarti setiap kerentanan akan terdeteksi tepat waktu.

Tapi itu tetap sebuah sinyal.

Dan beberapa sinyal layak diperhatikan.

Sebuah whitepaper memberi tahu kamu apa yang ingin diwujudkan oleh sebuah proyek.

Sebuah pitch deck memberi tahu kamu apa yang ingin dipercayai oleh para investor.

Sebuah utas Twitter memberitahu kamu apa yang ingin pasar ulangi.

Tapi file keamanan di dalam repositori memberi tahu sesuatu yang lebih tenang. Itu menunjukkan apakah tim mengharapkan peneliti keamanan untuk datang. Itu menunjukkan apakah pengungkapan kerentanan diperlakukan sebagai bagian dari proses build, bukan sekadar pemikiran setelah acara hubungan masyarakat.

Perbedaan itu penting.

Dalam sistem seperti Newton, di mana penegakan kebijakan, otorisasi, kontrak, dan logika transaksi yang sensitif itu penting, proses keamanan di sekitar kode tidak boleh sekadar hiasan. Jika orang akan mempercayai sistem untuk membantu memutuskan apakah tindakan harus lolos atau berhenti, maka kode di bawahnya perlu diperlakukan dengan keseriusan yang nyata.

Inilah mengapa artefak rekayasa kecil kadang bisa berkata lebih banyak daripada pengumuman besar.

Siapa pun bisa mengatakan bahwa keamanan itu penting.

Lebih sedikit tim yang membangun seperti mereka mengharapkan diuji.

Itulah bagian yang menurutku menarik.

SECURITY.md milik Newton terasa kurang seperti lencana dan lebih seperti undangan untuk pemeriksaan yang bertanggung jawab. Secara efektif, itu mengatakan: begini cara melaporkan sesuatu, begini yang kami anggap relevan, begini seharusnya proses ini berjalan.

Sekali lagi, itu bukan bukti.

Tapi itu lebih sehat daripada berpura-pura bahwa keamanan hanya sesuatu yang diiklankan setelah audit.

Industri kripto telah melihat terlalu banyak proyek memperlakukan keamanan sebagai lapisan pemasaran. Mereka mengumpulkan audit, memajang logo, membuat sebuah utas, lalu selesai. Tapi keamanan yang nyata bukanlah satu peristiwa. Itu kebiasaan. Itu sikap. Itu disiplin yang membosankan untuk menjaga pintu terbuka bagi peneliti sebelum penyerang memaksa mereka membukanya.

Karena itulah jenis file ini penting.

Bukan karena itu menarik.

Karena itu berguna.

Hal-hal yang bermanfaat sering kali mengungkap lebih banyak tentang sebuah proyek daripada hal-hal yang menarik.

Untuk $NEWT , aku tidak akan menganggap ini sebagai bukti bullis secara mandiri. Itu terlalu mudah. Kebijakan keamanan yang bersih tidak berarti protokol aman selamanya.

Tapi aku akan menganggapnya hanya sebagai satu tanda kecil di kolom yang tepat.

Itu menyiratkan bahwa seseorang memikirkan orang-orang yang menginspeksi sistem dari luar. Itu menyiratkan bahwa pelaporan kerentanan tidak sepenuhnya diabaikan. Itu menyiratkan bahwa keamanan diperlakukan sebagai bagian dari infrastruktur, bukan hanya sebagai pesan.

Dalam kripto, keseriusan seperti itu patut diperhatikan.

Karena kadang dokumen yang paling penting bukanlah whitepaper.

Kadang file yang sunyi di samping kodenya, ditulis untuk orang yang mungkin menemukan hal yang dilewatkan oleh semua orang lain.

#Newt