Tôi không ngờ một tệp SECURITY.md đơn giản lại khiến tôi phải suy nghĩ cẩn thận hơn về @NewtonProtocol .
Thông thường, khi tôi xem các dự án crypto, những thứ ồn ào nhất lại rất dễ tìm thấy. Deck giới thiệu. Lộ trình. Biểu đồ hệ sinh thái. Danh sách đối tác. Chuỗi thảo luận về token. Phần giải thích được trau chuốt về lý do giao thức này quan trọng.
Bảo mật thường cũng được trình bày theo cách tương tự.
Một huy hiệu.
Logo kiểm toán.
Một dòng ngắn ghi “báo cáo các lỗ hổng tại đây”.
Một sự trang trọng.
Nhưng đôi khi tín hiệu thú vị hơn lại không phải là thứ được thiết kế để gây ấn tượng với mọi người. Đôi khi đó là một tập tin tẻ nhạt, lặng lẽ nằm cạnh đoạn mã.
Đó là điều nổi bật với tôi về Newton.
SECURITY.md của họ không giống như một tài liệu được tạo ra chủ yếu để marketing. Nó giống như một thứ được viết cho những người có thể thực sự tìm cách bẻ gãy hệ thống và báo cáo những gì họ phát hiện. Nó giải thích cách báo cáo lỗ hổng, những gì nằm trong phạm vi, và việc công bố nên diễn ra như thế nào.
Nghe có vẻ cơ bản.
Nhưng trong crypto, những việc cơ bản nếu làm nghiêm túc cũng có thể tạo ra khác biệt.
Điều thu hút sự chú ý của tôi nhiều nhất không chỉ là nội dung của tệp. Mà là nơi nó được đặt. Tài liệu bảo mật nằm gần với mã, các hợp đồng và công việc chính sách Rego. Nó không có cảm giác bị giấu trong một trang pháp lý tách riêng hay bị chôn vùi dưới một mục niềm tin-và-an toàn được đánh bóng.
Nó giống như một phần của môi trường kỹ thuật.
Chi tiết nhỏ đó quan trọng với tôi.
Bởi vì văn hóa bảo mật không chỉ là nói những điều đúng đắn trước công chúng. Nó còn là cách một đội ngũ chuẩn bị cho khoảnh khắc khi có chuyện gì đó đi sai. Một quy trình bảo mật thực sự giả định rằng có thể tồn tại lỗi. Nó giả định rằng các nhà nghiên cứu có thể phát hiện ra vấn đề. Nó tạo cho họ một lối đi rõ ràng trước khi sự hoảng loạn bắt đầu.
Điều đó không chứng minh Newton an toàn.
Một tệp SECURITY.md tốt không tự nhiên mà bảo vệ được hợp đồng. Nó không thay thế cho việc kiểm toán. Nó không đảm bảo rằng các báo cáo sẽ được xử lý hoàn hảo. Và điều đó cũng không có nghĩa là mọi lỗ hổng sẽ được phát hiện kịp thời.
Nhưng đó vẫn là một tín hiệu.
Và một số tín hiệu đáng để chú ý.
Một bản whitepaper cho bạn biết dự án muốn trở thành gì.
Một bộ slide pitch cho bạn biết nó muốn các nhà đầu tư tin điều gì.
Một chuỗi bài trên Twitter cho bạn biết nó muốn thị trường lặp lại điều gì.
Nhưng một tệp bảo mật nằm trong một kho mã lại nói với bạn điều gì đó yên lặng hơn. Nó cho thấy đội ngũ có kỳ vọng các nhà nghiên cứu bảo mật sẽ xuất hiện hay không. Nó cho thấy việc công bố lỗ hổng được xem như một phần của quy trình xây dựng, chứ không chỉ là một ý tưởng mang tính quan hệ công chúng sau cùng.
Sự khác biệt đó là quan trọng.
Trong một hệ thống như Newton, nơi việc thực thi chính sách, phân quyền ủy quyền, hợp đồng và logic giao dịch nhạy cảm đều quan trọng, thì quy trình bảo mật xung quanh mã không thể mang tính trang trí. Nếu người ta sẽ tin rằng hệ thống giúp quyết định liệu hành động có nên được cho phép hay phải dừng lại, thì phần mã bên dưới cần được đối xử với sự nghiêm túc thực sự.
Đó là lý do tại sao đôi khi những hiện vật kỹ thuật nhỏ có thể nói nhiều hơn những thông báo lớn.
Ai cũng có thể nói rằng bảo mật là quan trọng.
Ít đội ngũ xây dựng theo cách họ mong đợi sẽ được kiểm thử.
Đó là phần khiến tôi thấy hứng thú.
SECURITY.md của Newton không giống như một huy hiệu mà giống như một lời mời để xem xét một cách có trách nhiệm. Nó nói, theo cách hiệu quả nhất: đây là cách báo cáo một vấn đề, đây là những gì chúng tôi cho là liên quan, và đây là cách quy trình này nên vận hành.
Một lần nữa, điều đó không phải là bằng chứng.
Nhưng nó lành mạnh hơn việc giả vờ rằng bảo mật chỉ là thứ để quảng cáo sau một cuộc kiểm toán.
Ngành công nghiệp crypto đã chứng kiến quá nhiều dự án coi bảo mật như một lớp marketing. Họ thu thập các báo cáo kiểm toán, đăng logo, làm một chuỗi bài và rồi dừng lại. Nhưng bảo mật thực sự không phải là một sự kiện đơn lẻ. Đó là thói quen. Đó là tư thế. Đó là kỷ luật nhàm chán trong việc giữ cánh cửa mở cho các nhà nghiên cứu trước khi kẻ tấn công buộc chúng phải mở.
Đó là lý do tại sao loại tệp như thế này lại quan trọng.
Không phải vì nó hấp dẫn.
Vì nó hữu ích.
Và những thứ hữu ích thường tiết lộ nhiều hơn về một dự án so với những điều hấp dẫn.
Đối với $NEWT , tôi sẽ không coi đây là một bằng chứng lạc quan chỉ dựa vào một mình nó. Như vậy sẽ quá dễ. Một chính sách bảo mật sạch sẽ không có nghĩa là giao thức sẽ an toàn mãi mãi.
Nhưng tôi sẽ xem nó như một dấu nhỏ trong cột đúng.
Điều đó gợi ý rằng có ai đó đã nghĩ về những người kiểm tra hệ thống từ bên ngoài. Nó gợi ý rằng việc báo cáo lỗ hổng không hoàn toàn bị đẩy ra sau. Nó gợi ý rằng bảo mật đang được coi là một phần của hạ tầng, chứ không chỉ là một thông điệp.
Trong crypto, sự nghiêm túc như vậy đáng để theo dõi.
Bởi vì đôi khi tài liệu quan trọng nhất không phải là whitepaper.
Đôi khi đó là tệp yên lặng bên cạnh mã, được viết cho người có thể tìm thấy thứ mà tất cả những người khác đã bỏ lỡ.