2025年Q4のレポートにあるHalbornの監査開示に戻って、何が監査対象だったのか、そして結果について何が述べられているのかを注意深く確認しました。「致命的な脆弱性はない」というフレーズは、それが意味を成す前に、そのスコープ(範囲)を理解する必要があるためです。
監査は、レポートが明示的に挙げている「証明者(プローバー)基盤」を具体的に対象としています。これにより、プロトコル全体の監査とは切り分けられています。
ポリシー検証ワークフローで使用される、証明者実装の正しさ(correctness)に関するセキュリティ上の前提と堅牢性が、明確に焦点として挙げられていました。これはスコープ付きのコンポーネントレベル監査であり、エンドツーエンドのプロトコル・セキュリティのレビューではありません。
「明記された結果」は重大な脆弱性はなく、プロトコルの安全性または完全性に実質的な影響を与えるものはない、というものです。この主張が何をしているのか、そして何をしていないのかに注目する価値があります。重大な脆弱性がある/ないという話ではなく、いかなる深刻度の脆弱性もゼロであると主張しているわけではありません。
ただし、見つかったもののうち安全性や完全性に実質的に影響しうるほど重大なものはなかった、ということだけです。この監査がすべてのコンポーネントを対象にしていると主張しているわけではありません。対象にされたのは、特に証明者インフラストラクチャ(prover infrastructure)です。そして財団側の、レポート内で直接述べられている枠組みとしては、第三者監査は重要ではあるものの、より広範なセキュリティ・フレームワークの一部にすぎず、網羅的ではない、という明確な認識が示されています。この監査単体では完全なセキュリティ保証にならない、という明示的なことを認めています。
これは、監査結果が暗号マーケティングで「監査済み」として一括りに表現されることがあるのと比較する価値があります。実際にスコープに何が含まれていたかに関係なく、ブランケット(全面的な)な保証として扱われがちです。ニュートン自身の開示文言は、そのパターンよりもより正確です。具体的に監査されたコンポーネント名を挙げ、特定の指摘(finding)を特徴づけ、さらにそれがすべてをカバーするわけではないことを明示的に注記しています。
私としては、この開示が持つ具体性は、監査結果そのものよりも情報価値が高いと思います。「曖昧に監査した結果問題なし」と言われてもほとんど分かりません。一方でハルボーンは、証明者インフラストラクチャを特定して監査し、重大な脆弱性は見つからなかったとしています。さらに、それはより広いセキュリティ・フレームワークの一部である、とも述べています。これにより、「何が確認されたか」「何が確認されていないか」がはっきり分かります。この精度があるからこそ、技術的な読者がその主張を裏取り(評価)でき、ただ信じるだけではなくなります。
私がまだ検討し切れていないのは、オペレーターネットワーク、スマートコントラクト(NewtonProverTaskManager、PolicyClientRegistry など)、そして WASM オラクル用のサンドボックスについて、同様に具体的な公開開示を伴う別個の監査がそれぞれ行われているのか、それとも、証明者インフラストラクチャの監査が現時点で唯一、このレベルの詳細さでニュートンが公表しているコンポーネント単位のセキュリティ審査なのか、という点です。
