Вернулся к раскрытию аудита Halborn в отчете за Q4 2025, чтобы внимательно изучить, что именно было проверено, и что было сказано о результатах, потому что фраза "нет критических уязвимостей" требует понимания области охвата, прежде чем она будет что-то означать.
Аудит конкретно был направлен на инфраструктуру prover; в отчете это указано явно, с разграничением от аудита всего протокола.
Акцент был сделан на допущениях безопасности и корректности, а также на устойчивости реализации проверяющего (prover) в рабочих процессах верификации политик. Это аудит компонента с определенной областью, а не обзор безопасности протокола end to end.
Заявленный результат: нет критических уязвимостей, которые могли бы существенно повлиять на безопасность или целостность протокола. Стоит отметить, что именно означает это утверждение и чего оно не говорит. Оно не утверждает об отсутствии уязвимостей какой-либо степени серьезности.
только то, что не найдено таких уязвимостей, которые были бы достаточно критичными, чтобы существенно повлиять на безопасность или целостность. Он не утверждает, что аудит охватывал каждый компонент — только инфраструктуру провера, конкретно. И в формулировке Foundations, приведенной непосредственно в отчете, сказано, что аудиты сторонних организаций — это важная, но не исчерпывающая часть ее более широкой системы безопасности; явное признание того, что один этот аудит не является полной гарантией безопасности.
Этому стоит сопоставить с тем, как иногда в криптомаркетинге представляют результаты аудита: формулировка «проведен аудит» используется как всеобъемлющее заверение независимо от того, что на самом деле входило в scope. Язык раскрытия от Newton здесь точнее этого шаблона: он называет конкретный компонент, который был проверен, описывает конкретное найденное замечание и прямо оговаривает, что это не покрывает все.
Я действительно думаю, что конкретика в этом раскрытии информативнее, чем сам результат аудита: расплывчатое утверждение «аудит — проблем не найдено» почти ничего не дает. А Halborn аудитировал инфраструктуру провера и конкретно обнаружил, что критических уязвимостей нет; при этом это один компонент более широкой системы безопасности — и это дает понять, что именно проверили и чего не проверили. Именно такая точность позволяет техническому читателю оценить утверждение, а не просто ему доверять.
Я еще не выяснил, получала ли операторская сеть, смарт-контракты NewtonProverTaskManager, PolicyClientRegistry и другие, а также песочница WASM-оракула свои собственные отдельные аудиты с сопоставимо конкретными публичными раскрытиями, или же аудит инфраструктуры провера в настоящее время является единственным опубликованным Newton обзором уровня компонентов в такой степени детализации.
