Раньше я воспринимал «неизменяемость» как успокоение. Развернули код — правила исправились — никто не вмешивается. Потом ты садишься с активом, которому нужно жить двадцать лет. За этот срок всплывает баг, меняется закон, нужно исправить ошибку. Неизменяемый код невозможно обновить. Функция превращается в ловушку.
Так команды тихо добавляют возможность обновления — админ-ключи, голосование по управлению, которое может заменить логику. И теперь ты снова ввёл ровно то, с чем неизменяемость должна была покончить: того, кто может переписать правила твоего актива после того, как ты его купил. Неизменяемый и обновляемый — противоположности, и долгоживущий регулируемый актив, похоже, нуждается в обоих.
Значит, честный вопрос никогда не был «неизменяемый ли он?». Это «кто может менять код и увидишь ли ты это заранее?». Тихий админ-ключ — это бэкдор с «брендированием».
И вот где такой чейн, как @Dusk , должен быть особенно осторожным. Правила, живущие прямо в активе, помогают только если изменения ограничены, версионируются, видны — юридически оформленная поправка, а не подмена скрытым ключом. Чейн должен сделать невозможным скрыть, кто и что менял.
Я остаюсь скептиком. Большинство «обновляемых» контрактов опираются на тонкие (плохо защищённые) мультиподписи: одно компрометирование — и всё меняется. А управление, достаточно медленное, чтобы быть безопасным, может оказаться слишком медленным для бага, который активно «кровит».
Кому это нужно? Выпускающим активы, которые переживут свою первую кодовую базу. Что это убивает: скрытые ключи или управление, слишком медленное для пожара.
Стоит следить. Настоящий вопрос в том, кто держит ручку.
$DUSK #dusk
Так команды тихо добавляют возможность обновления — админ-ключи, голосование по управлению, которое может заменить логику. И теперь ты снова ввёл ровно то, с чем неизменяемость должна была покончить: того, кто может переписать правила твоего актива после того, как ты его купил. Неизменяемый и обновляемый — противоположности, и долгоживущий регулируемый актив, похоже, нуждается в обоих.
Значит, честный вопрос никогда не был «неизменяемый ли он?». Это «кто может менять код и увидишь ли ты это заранее?». Тихий админ-ключ — это бэкдор с «брендированием».
И вот где такой чейн, как @Dusk , должен быть особенно осторожным. Правила, живущие прямо в активе, помогают только если изменения ограничены, версионируются, видны — юридически оформленная поправка, а не подмена скрытым ключом. Чейн должен сделать невозможным скрыть, кто и что менял.
Я остаюсь скептиком. Большинство «обновляемых» контрактов опираются на тонкие (плохо защищённые) мультиподписи: одно компрометирование — и всё меняется. А управление, достаточно медленное, чтобы быть безопасным, может оказаться слишком медленным для бага, который активно «кровит».
Кому это нужно? Выпускающим активы, которые переживут свою первую кодовую базу. Что это убивает: скрытые ключи или управление, слишком медленное для пожара.
Стоит следить. Настоящий вопрос в том, кто держит ручку.
$DUSK #dusk
