مدونة EF

صورة بدء الخلفية في أعلى ETH
صورة إنهاء الخلفية في أسفل ETH
التخطي إلى المحتوى

يتوفّر هذا المنشور في 25اللغات:

العربية

الإعلان عن منحة أمان بقيمة تريليون دولار لـ ⁦WEBCAT⁩

منحة لمؤسسة حرية الصحافة تدعم التطوير المستمر لـ ⁦WEBCAT⁩ للمساعدة في معالجة فجوة التحقق من الواجهة الأمامية لمحافظ وتطبيقات إيثيريوم.

نشر بواسطة مجموعة الوصول في مؤسسة إيثيريوم في 5 أغسطس 2026

الإعلان عن منحة أمان بقيمة تريليون دولار لـ ⁦WEBCAT⁩

تفتخر مبادرة أمان التريليون دولار (1TS) التابعة لـ مؤسسة إيثيريوم بالإعلان عن تخصيص منحة لـ مؤسسة حرية الصحافة (FPF) لدعم التطوير المستمر لـ WEBCAT. أداة WEBCAT هي أداة مفتوحة المصدر تتيح للمتصفحات التحقق من أن الكود البرمجي الذي يقدمه موقع ويب مسجل يتطابق مع ما نشره مطوروه. ستساعد المنحة أيضًا في جلب هذه الحماية إلى محافظ وتطبيقات إيثيريوم.

سد فجوة التحقق من الواجهة الأمامية

تستهدف المنحة فجوة في كيفية تأمين تطبيقات الويب اليوم. يقوم بروتوكول HTTPS بمصادقة الموقع الذي تتصل به ويقوم بـ تشفير الاتصال، ولكنه لا يثبت أن الكود الذي يقدمه الموقع يتطابق مع ما نشره مطوروه. بدون فحص مستقل للسلامة، يمكن للمتصفح تشغيل واجهة أمامية معدلة دون سابق إنذار.

بالنسبة لمستخدمي إيثيريوم، يكمن الخطر في موقع الويب الخاص بالتطبيق نفسه. يقوم متصفحك بتحميل وتنفيذ كود الموقع عند زيارتك له. يمكن للكود المتلاعب به هناك مبادلة عنوان المستلم أو أن يطلب منك توقيع شيء آخر غير ما عرضته الصفحة. لا تستطيع أي محفظة تحديد ما إذا كانت الصفحة قد تم تعديلها من خلال الاتصال وحده.

حددت مبادرة أمان التريليون دولار اختراقات الواجهة الأمامية كخطر على البنية التحتية، واعتبرت الواجهات الأمامية القابلة للتحقق خطوة تالية. يمكن أن تعرض واجهات الويب المخترقة المستخدمين لهجمات سلسلة التوريد والتلاعب بواجهة المستخدم (UI)، ويمكن أن تزيد من تأثير حوادث مثل اختطاف نظام أسماء النطاقات (DNS).

نبذة عن WEBCAT

تتيح أداة WEBCAT، وهي اختصار لضمان وشفافية الكود المستند إلى الويب، للمتصفح التحقق من أن الموارد التي يقدمها موقع مسجل تتطابق مع بيان موقّع. إذا فشل التحقق، تمنع إضافة Firefox الحالية في نسختها الأولية تحميل الصفحة وتعرض تحذيرًا.

يقوم المطورون بـ توقيع بيان يصف الملفات والأصول الأخرى التي يغطيها كل إصدار. يحتفظ نظام تسجيل موزع وقابل للتحقق بسجل عام. لكل موقع مشارك، يحتفظ هذا السجل ببصمة تشفير لمعلومات التسجيل التي تحدد هويات التوقيع المصرح بها للموقع وقواعد التحقق. تقوم الإضافة بتنزيل والتحقق من لقطة للسجل بشكل دوري، بحيث يمكنها التحقق من المواقع المسجلة محليًا دون الاتصال بطرف ثالث في كل زيارة.

طورت مؤسسة حرية الصحافة (FPF) أداة WEBCAT جزئيًا لأن إصدارًا مستقبليًا من SecureDrop سيحتاج إلى كود متصفح قابل للتحقق. نظام SecureDrop هو نظام تقديم مفتوح المصدر تابع لمؤسسة حرية الصحافة للتواصل الآمن بين الصحفيين والمصادر المجهولة.

اليوم، يقوم SecureDrop بـ تشفير التقديمات على خادم غرفة الأخبار أثناء تحميلها. يتعامل الخادم مع المحتوى غير المشفر أثناء التحميل ولكنه يخزن التقديمات في شكل مشفر. تقوم مؤسسة حرية الصحافة بتطوير بروتوكول تشفير من طرف إلى طرف لإصدار مستقبلي من SecureDrop. بموجب التصميم المقصود، سيقوم متصفح المصدر بـ تشفير محتوى أي رسالة قبل إرسالها، بحيث يخزن الخادم النص المشفر بدلاً من الاحتفاظ بالنص العادي في الذاكرة حتى يتم تشفيره بواسطة الخادم. لا يزال الـ بروتوكول قيد التطوير ولا يغطي مرفقات الملفات بعد.

نظرًا لأن كود الـ تشفير سيظل يأتي من الخادم، يمكن لخادم مخترق إرسال كود معدل يلتقط المحتوى قبل الـ تشفير. تهدف أداة WEBCAT إلى اكتشاف هذا النوع من التعديل وحظره. اختبرت مؤسسة حرية الصحافة أيضًا WEBCAT مع تطبيقات آمنة أخرى مستندة إلى المتصفح من خلال عمليات دمج لإثبات المفهوم.

ينطبق نفس خطر سلامة الكود عندما يتفاعل مستخدمو إيثيريوم مع الواجهات الأمامية للتطبيقات المستندة إلى المتصفح، ولهذا السبب فإن الأداة المصممة لحماية المصادر والصحفيين تناسب أيضًا أي محفظة وتطبيقات.

ما تموله المنحة

تمول المنحة تطوير مكتبة تحقق خاصة بـ WEBCAT يمكن للمحافظ دمجها.

يمكن لأي محفظة تتضمن الـ مكتبة التحقق من المواقع المسجلة، بحيث يحصل المستخدمون على الحماية دون تثبيت إضافة منفصلة. تمول المنحة أيضًا الأبحاث لدعم متصفح كروم ومتصفحات Chromium الأخرى، وتقديم المساعدة للفرق التي تضيف WEBCAT إلى تطبيقاتها، وإجراء تدقيق أمني مستقل، ومعيار طلب تعليقات إيثيريوم (ERC) بحيث يكون لدى مطوري المحافظ معيار يتبعونه.

ستكمل الـ مكتبة أعمال 1TS الأخرى، بما في ذلك التوقيع الواضح (Clear Signing). يساعد التوقيع الواضح المستخدمين على فهم ما يوافقون عليه، بينما سيساعد دمج WEBCAT المحافظ في التحقق من أن الواجهة الأمامية للتطبيق المسجل تتطابق مع بيانه الموقّع.

الخطوة التالية لفرق المحافظ والتطبيقات

يتطلب جلب هذا التحقق إلى المحافظ اعتمادًا من كلا الجانبين. يجب أن تدمج إضافات الـ محفظة الـ مكتبة، ويجب على فرق التطبيقات تسجيل نطاقاتها وتقديم بيان موقّع مع كل إصدار. إذا كنت جزءًا من فريق محفظة أو تطبيق مهتم بسلامة الواجهة الأمامية، يسعدنا أن نسمع منك على trilliondollarsecurity@ethereum.org.

اقرأ المزيد حول ضوابط المخاطر والأعمال ذات الأولوية على trilliondollarsecurity.org.

تُرجمت هذه المشاركة من اللغة الإنجليزية، ونتيجة لذلك، قد لا تكون دقيقة تمامًا أو محدّثة. يمكن العثور على الإصدار الأصلي في الإنجليزية.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


الفئات