Признание.
Обычно я пропускаю объявления о блокчейн-аудитах.
Они часто выглядят одинаково.
«Протокол был проверен.»
«Критические проблемы устранены.»
«Безопасность — наш главный приоритет.»
И потом я просто пролистываю дальше.
Так что я почти сделал то же самое, когда увидел, как Dusk рассказывает о своих аудитах.
Но цифра заставила меня остановиться.
Dusk говорит, что ее технологический стек прошел 10 разных аудитов: более 200 страниц отчетов, в том числе с рассмотрением Piecrust VM и его системы доказательств с нулевым разглашением PLONK.
Десять аудитов — это не маленькое число.
При этом я не думаю, что «10 аудитов» нужно воспринимать как некий магический показатель безопасности.
Аудиты не делают ПО неуязвимым.
Они не говорят вам о том, чего пока никто не обнаружил.
И уж точно не устраняют все риски раз и навсегда после того, как система выходит в прод.
Но я все же думаю, что здесь есть на что обратить внимание.
Dusk — это не просто «запускаем смарт-контракт и надеемся, что никто не найдет проблему».
Это довольно сложный стек: виртуальная машина, криптография, системы приватности, консенсус и все элементы, связывающие их.
Это значит, что «скучная» работа действительно важна.
Очень.
Мне лично приятнее видеть, что отчеты существуют, чем когда проект заявляет: «Мы серьезно относимся к безопасности».
Первое — это доказательство проделанной работы.
Второе — просто фраза.
И после инцидента на мосту в начале этого года я стал еще более скептически относиться к тому, чтобы считать заявления о безопасности гарантией.
У проекта может быть аудированная кодовая база, и при этом что-то пойдет не так где-то еще.
Поэтому я не кладу Dusk в коробку «безопасно, потому что аудитировано».
Я кладу его в другую коробку:
«Ладно, по крайней мере они делают неприглядную, рутинную работу.»
А то, насколько эта работа выдержит реальное использование, — это уже другой вопрос.
И, вероятно, он куда важнее. #dusk @Dusk $DUSK
#dusk $DUSK @Dusk
Обычно я пропускаю объявления о блокчейн-аудитах.
Они часто выглядят одинаково.
«Протокол был проверен.»
«Критические проблемы устранены.»
«Безопасность — наш главный приоритет.»
И потом я просто пролистываю дальше.
Так что я почти сделал то же самое, когда увидел, как Dusk рассказывает о своих аудитах.
Но цифра заставила меня остановиться.
Dusk говорит, что ее технологический стек прошел 10 разных аудитов: более 200 страниц отчетов, в том числе с рассмотрением Piecrust VM и его системы доказательств с нулевым разглашением PLONK.
Десять аудитов — это не маленькое число.
При этом я не думаю, что «10 аудитов» нужно воспринимать как некий магический показатель безопасности.
Аудиты не делают ПО неуязвимым.
Они не говорят вам о том, чего пока никто не обнаружил.
И уж точно не устраняют все риски раз и навсегда после того, как система выходит в прод.
Но я все же думаю, что здесь есть на что обратить внимание.
Dusk — это не просто «запускаем смарт-контракт и надеемся, что никто не найдет проблему».
Это довольно сложный стек: виртуальная машина, криптография, системы приватности, консенсус и все элементы, связывающие их.
Это значит, что «скучная» работа действительно важна.
Очень.
Мне лично приятнее видеть, что отчеты существуют, чем когда проект заявляет: «Мы серьезно относимся к безопасности».
Первое — это доказательство проделанной работы.
Второе — просто фраза.
И после инцидента на мосту в начале этого года я стал еще более скептически относиться к тому, чтобы считать заявления о безопасности гарантией.
У проекта может быть аудированная кодовая база, и при этом что-то пойдет не так где-то еще.
Поэтому я не кладу Dusk в коробку «безопасно, потому что аудитировано».
Я кладу его в другую коробку:
«Ладно, по крайней мере они делают неприглядную, рутинную работу.»
А то, насколько эта работа выдержит реальное использование, — это уже другой вопрос.
И, вероятно, он куда важнее. #dusk @Dusk $DUSK
#dusk $DUSK @Dusk
