Вернулся к раскрытию аудита Halborn в отчете за Q4 2025, чтобы внимательно изучить, что именно было проверено, и что было сказано о результатах, потому что фраза "нет критических уязвимостей" требует понимания области охвата, прежде чем она будет что-то означать.

Аудит конкретно был направлен на инфраструктуру prover; в отчете это указано явно, с разграничением от аудита всего протокола.

Акцент был сделан на допущениях безопасности и корректности, а также на устойчивости реализации проверяющего (prover) в рабочих процессах верификации политик. Это аудит компонента с определенной областью, а не обзор безопасности протокола end to end.

Заявленный результат: нет критических уязвимостей, которые могли бы существенно повлиять на безопасность или целостность протокола. Стоит отметить, что именно означает это утверждение и чего оно не говорит. Оно не утверждает об отсутствии уязвимостей какой-либо степени серьезности.

только то, что не найдено таких уязвимостей, которые были бы достаточно критичными, чтобы существенно повлиять на безопасность или целостность. Он не утверждает, что аудит охватывал каждый компонент — только инфраструктуру провера, конкретно. И в формулировке Foundations, приведенной непосредственно в отчете, сказано, что аудиты сторонних организаций — это важная, но не исчерпывающая часть ее более широкой системы безопасности; явное признание того, что один этот аудит не является полной гарантией безопасности.

Этому стоит сопоставить с тем, как иногда в криптомаркетинге представляют результаты аудита: формулировка «проведен аудит» используется как всеобъемлющее заверение независимо от того, что на самом деле входило в scope. Язык раскрытия от Newton здесь точнее этого шаблона: он называет конкретный компонент, который был проверен, описывает конкретное найденное замечание и прямо оговаривает, что это не покрывает все.

Я действительно думаю, что конкретика в этом раскрытии информативнее, чем сам результат аудита: расплывчатое утверждение «аудит — проблем не найдено» почти ничего не дает. А Halborn аудитировал инфраструктуру провера и конкретно обнаружил, что критических уязвимостей нет; при этом это один компонент более широкой системы безопасности — и это дает понять, что именно проверили и чего не проверили. Именно такая точность позволяет техническому читателю оценить утверждение, а не просто ему доверять.

Я еще не выяснил, получала ли операторская сеть, смарт-контракты NewtonProverTaskManager, PolicyClientRegistry и другие, а также песочница WASM-оракула свои собственные отдельные аудиты с сопоставимо конкретными публичными раскрытиями, или же аудит инфраструктуры провера в настоящее время является единственным опубликованным Newton обзором уровня компонентов в такой степени детализации.

#shareyouropinion

$EVAA $LAB

@NewtonProtocol $NEWT #Newt