Закрыть вход атакам, и устранение ошибочных предположений — это две разные вещи
AEGIS сам подчеркивает очень честное разграничение: блокировка ключевых атакующих путей не означает, что первопричина полностью перестроена. Цепочку расходов Phoenix можно сначала остановить от разрастания, остановки цепочки и кражи через возвраты с помощью проверок на согласованность и привязки полей; более глубокой переработкой дизайна занимается отдельная работа. Поэтому безопасность — это не просто «есть дыра/нет дыры».
Я считаю, что такие формулировки лучше для финансовой инфраструктуры, чем фраза вроде «проблема решена». Цель экстренного смягчения — быстро снизить реальный риск, а исправление первопричины должно устранить ошибочные предположения, общие для разных модулей; у них разные сроки, затраты на верификацию и миграцию. Если смешать это в один галочк-пункт «готово», рынок потеряет основу для оценки оставшихся рисков.
Правильное раскрытие должно отдельно объяснять: текущие ли эксплойты уже неработоспособны, какие участки кода по-прежнему зависят от старой структуры, как будет проверяться последующая реконфигурация и затронуты ли исторические транзакционные смыслы. Так пользователи не будут паниковать из‑за технических терминов и не будут успокоены чрезмерно упрощенными лозунгами безопасности.
Я вижу прогресс безопасности @Dusk : он будет фиксировать «exploit closure» и «root-cause closure» раздельно. $DUSK , #dusk : заслуживает доверия не то, что технология никогда не признает технический долг, а то, что у каждой задолженности есть имя, статус и условия завершения.