EF Blog

ETH top background starting image
ETH bottom background ending image
Skip to content

This post is available in 25 languages:

Čeština

Oznamujeme grant Trillion Dollar Security pro WEBCAT

Grant pro Freedom of the Press Foundation podporuje další vývoj nástroje WEBCAT, který pomáhá řešit mezeru v ověřování front-endu pro peněženky a aplikace na Ethereu.

Posted by Ethereum Foundation Access Cluster on 5. srpna 2026

Oznamujeme grant Trillion Dollar Security pro WEBCAT

Iniciativa Trillion Dollar Security (1TS) Nadace Ethereum s hrdostí oznamuje přidělení grantu organizaci Freedom of the Press Foundation (FPF) na podporu dalšího vývoje nástroje WEBCAT. WEBCAT je open-source nástroj, který umožňuje prohlížečům ověřit, že kód poskytovaný zaregistrovaným webem odpovídá tomu, co jeho vývojáři zveřejnili. Grant také pomůže přinést tuto ochranu do peněženek a aplikací na Ethereu.

Řešení mezery v ověřování front-endu

Grant se zaměřuje na mezeru v současném zabezpečení webových aplikací. HTTPS ověřuje web, ke kterému se připojujete, a šifruje připojení, ale nedokazuje, že kód, který web poskytuje, odpovídá tomu, co jeho vývojáři zveřejnili. Bez nezávislé kontroly integrity může prohlížeč bez varování spustit pozměněný front-end.

Pro uživatele Etherea spočívá riziko v samotném webu aplikace. Váš prohlížeč při návštěvě načte a spustí kód webu. Zmanipulovaný kód zde může swapnout adresu příjemce nebo vás požádat o podepsání něčeho jiného, než co stránka zobrazovala. Vaše peněženka nedokáže pouze ze samotného připojení určit, zda byla stránka pozměněna.

Iniciativa Trillion Dollar Security identifikovala hacky front-endu jako infrastrukturní riziko a ověřitelné front-endy jako další krok. Kompromitovaná webová rozhraní mohou uživatele vystavit útokům na dodavatelský řetězec a manipulaci s uživatelským rozhraním (UI) a mohou zvýšit dopad incidentů, jako jsou únosy DNS.

O nástroji WEBCAT

WEBCAT, zkratka pro web-based code assurance and transparency (webové zajištění kódu a transparentnost), umožňuje prohlížeči ověřit, že prostředky poskytované zaregistrovaným webem odpovídají podepsanému manifestu. Pokud ověření selže, současné alfa rozšíření pro Firefox zabrání načtení stránky a zobrazí varování.

Vývojáři podepisují manifest popisující soubory a další aktiva zahrnutá v každém vydání. Distribuovaný, ověřitelný registrační systém udržuje veřejný záznam. Pro každý zúčastněný web tento záznam obsahuje kryptografický otisk registračních informací, který specifikuje autorizované podepisovací identity webu a pravidla validace. Rozšíření pravidelně stahuje a ověřuje Snapshot záznamu, takže může ověřovat zaregistrované weby lokálně, aniž by při každé návštěvě kontaktovalo třetí stranu.

Organizace FPF vyvinula WEBCAT částečně proto, že budoucí verze systému SecureDrop bude potřebovat ověřitelný kód v prohlížeči. SecureDrop je open-source systém organizace FPF pro bezpečné zasílání zpráv a komunikaci mezi novináři a anonymními zdroji.

Dnes SecureDrop šifruje příspěvky na serveru redakce během jejich nahrávání. Server během nahrávání zpracovává nešifrovaný obsah, ale příspěvky ukládá v zašifrované podobě. FPF vyvíjí protokol pro end-to-end šifrování pro budoucí verzi systému SecureDrop. Podle zamýšleného návrhu by prohlížeč zdroje zašifroval obsah zprávy před jejím odesláním, takže server by ukládal šifrovaný text (ciphertext), místo aby držel v paměti čistý text (plaintext), dokud jej server nezašifruje. Protokol je stále ve vývoji a zatím nepokrývá souborové přílohy.

Protože by kód pro šifrování stále pocházel ze serveru, kompromitovaný server by mohl odeslat pozměněný kód, který zachytí obsah před šifrováním. WEBCAT má za cíl tento druh pozměnění detekovat a zablokovat. FPF také testovala WEBCAT s dalšími bezpečnými aplikacemi v prohlížeči prostřednictvím proof-of-concept integrací.

Stejné riziko narušení integrity kódu platí, když uživatelé Etherea interagují s front-endy aplikací v prohlížeči, a proto se nástroj vytvořený k ochraně zdrojů a novinářů hodí také pro peněženky a aplikace.

Co grant financuje

Grant financuje vývoj ověřovací knihovny WEBCAT, kterou mohou peněženky integrovat.

Peněženka, která obsahuje tuto knihovnu, může ověřovat zaregistrované weby, takže uživatelé získají ochranu bez nutnosti instalovat samostatné rozšíření. Grant také financuje výzkum podpory pro Chrome a další prohlížeče na bázi Chromium, pomoc týmům přidávajícím WEBCAT do svých aplikací, nezávislý bezpečnostní audit a standard Ethereum Request for Comments (ERC), aby měli vývojáři peněženek standard, kterým se mohou řídit.

Knihovna doplní další práci iniciativy 1TS, včetně Clear Signing. Clear Signing pomáhá uživatelům pochopit, co schvalují, zatímco integrace WEBCAT by pomohla peněženkám ověřit, že front-end zaregistrované aplikace odpovídá jejímu podepsanému manifestu.

Co čeká týmy vyvíjející peněženky a aplikace

Zavedení tohoto ověřování do peněženek vyžaduje adopci na obou stranách. Rozšíření peněženek musí integrovat knihovnu a týmy aplikací musí zaregistrovat své domény a s každým vydáním poskytovat podepsaný manifest. Pokud jste součástí týmu vyvíjejícího peněženku nebo aplikaci a zajímáte se o integritu front-endu, rádi o vás uslyšíme na adrese trilliondollarsecurity@ethereum.org.

Přečtěte si více o kontrole rizik a prioritní práci na trilliondollarsecurity.org.

This post has been translated from English. As a result, it may not be entirely accurate or up to date. The original version can be found in English.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


Categories