WEBCAT के लिए ट्रिलियन डॉलर सिक्योरिटी ग्रांट की घोषणा
फ्रीडम ऑफ द प्रेस फाउंडेशन को दिया गया ग्रांट WEBCAT के निरंतर विकास का समर्थन करता है ताकि इथेरियम वॉलेट और ऐप्स के लिए फ्रंट-एंड वेरिफिकेशन गैप को दूर करने में मदद मिल सके।
एथेरियम फाउंडेशन एक्सेस क्लस्टर द्वारा 5 अगस्त 2026 को पोस्ट किया गया
एथेरियम फाउंडेशन की ट्रिलियन डॉलर सिक्योरिटी (1TS) पहल को फ्रीडम ऑफ द प्रेस फाउंडेशन (FPF) के लिए एक ग्रांट आवंटन की घोषणा करते हुए गर्व हो रहा है, ताकि WEBCAT के निरंतर विकास का समर्थन किया जा सके। WEBCAT एक ओपन सोर्स टूल है जो ब्राउज़रों को यह सत्यापित करने की अनुमति देता है कि किसी नामांकित वेबसाइट द्वारा सर्व किया गया कोड उसके डेवलपर्स द्वारा प्रकाशित कोड से मेल खाता है। यह ग्रांट इथेरियम वॉलेट और ऐप्स में भी उस सुरक्षा को लाने में मदद करेगा।
फ्रंट-एंड वेरिफिकेशन गैप को पाटना
यह ग्रांट आज वेब एप्लिकेशन को सुरक्षित करने के तरीके में मौजूद एक गैप को लक्षित करता है। HTTPS उस साइट को प्रमाणित करता है जिससे आप जुड़ते हैं और कनेक्शन को एन्क्रिप्ट करता है, लेकिन यह साबित नहीं करता है कि साइट द्वारा सर्व किया गया कोड उसके डेवलपर्स द्वारा प्रकाशित कोड से मेल खाता है। एक स्वतंत्र अखंडता जांच के बिना, एक ब्राउज़र बिना किसी चेतावनी के एक परिवर्तित फ्रंट एंड चला सकता है।
इथेरियम उपयोगकर्ताओं के लिए, जोखिम ऐप की वेबसाइट में ही निहित है। जब आप विज़िट करते हैं तो आपका ब्राउज़र साइट का कोड लोड और निष्पादित करता है। वहां मौजूद छेड़छाड़ किया गया कोड प्राप्तकर्ता का पता स्वैप कर सकता है या आपसे उस चीज़ के अलावा किसी अन्य चीज़ पर हस्ताक्षर करने के लिए कह सकता है जो पेज पर दिखाई गई थी। आपका वॉलेट केवल कनेक्शन से यह निर्धारित नहीं कर सकता कि पेज में बदलाव किया गया है या नहीं।
ट्रिलियन डॉलर सिक्योरिटी ने फ्रंट-एंड हैक्स को एक बुनियादी ढांचे के जोखिम के रूप में और सत्यापन योग्य फ्रंट एंड को अगले कदम के रूप में पहचाना है। समझौता किए गए वेब इंटरफेस उपयोगकर्ताओं को सप्लाई-चेन हमलों और UI हेरफेर के प्रति संवेदनशील बना सकते हैं, और DNS हाईजैक जैसी घटनाओं के प्रभाव को बढ़ा सकते हैं।
WEBCAT के बारे में
WEBCAT, जो वेब-बेस्ड कोड एश्योरेंस एंड ट्रांसपेरेंसी (web-based code assurance and transparency) का संक्षिप्त रूप है, ब्राउज़र को यह सत्यापित करने देता है कि किसी नामांकित साइट द्वारा सर्व किए गए संसाधन एक हस्ताक्षरित मेनिफेस्ट से मेल खाते हैं। यदि सत्यापन विफल हो जाता है, तो वर्तमान अल्फा फ़ायरफ़ॉक्स एक्सटेंशन पेज को लोड होने से रोकता है और एक चेतावनी प्रदर्शित करता है।
डेवलपर्स प्रत्येक रिलीज़ द्वारा कवर की गई फ़ाइलों और अन्य संपत्तियों का वर्णन करने वाले एक मेनिफेस्ट पर हस्ताक्षर करते हैं। एक वितरित, सत्यापन योग्य नामांकन प्रणाली एक सार्वजनिक रिकॉर्ड बनाए रखती है। प्रत्येक भाग लेने वाली साइट के लिए, उस रिकॉर्ड में नामांकन जानकारी का एक क्रिप्टोग्राफ़िक फ़िंगरप्रिंट होता है जो साइट की अधिकृत हस्ताक्षर करने वाली पहचानों और सत्यापन नियमों को निर्दिष्ट करता है। एक्सटेंशन समय-समय पर रिकॉर्ड का एक स्नैपशॉट डाउनलोड और सत्यापित करता है, ताकि यह हर विज़िट पर किसी तीसरे पक्ष से संपर्क किए बिना स्थानीय रूप से नामांकित साइटों को सत्यापित कर सके।
FPF ने आंशिक रूप से WEBCAT विकसित किया क्योंकि SecureDrop के भविष्य के संस्करण को सत्यापन योग्य ब्राउज़र कोड की आवश्यकता होगी। SecureDrop पत्रकारों और गुमनाम स्रोतों के बीच सुरक्षित संचार के लिए FPF का ओपन सोर्स सबमिशन सिस्टम है।
आज, SecureDrop न्यूज़ रूम के सर्वर पर सबमिशन को अपलोड होते ही एन्क्रिप्ट करता है। सर्वर अपलोड के दौरान अनएन्क्रिप्टेड सामग्री को संभालता है लेकिन सबमिशन को एन्क्रिप्टेड रूप में संग्रहीत करता है। FPF SecureDrop के भविष्य के संस्करण के लिए एक एंड-टू-एंड एन्क्रिप्शन प्रोटोकॉल विकसित कर रहा है। इच्छित डिज़ाइन के तहत, स्रोत का ब्राउज़र संदेश सामग्री को भेजने से पहले एन्क्रिप्ट करेगा, ताकि सर्वर द्वारा एन्क्रिप्ट किए जाने तक मेमोरी में प्लेनटेक्स्ट रखने के बजाय सर्वर सिफरटेक्स्ट को संग्रहीत करे। प्रोटोकॉल अभी भी विकास के अधीन है और अभी तक फ़ाइल अटैचमेंट को कवर नहीं करता है।
चूंकि एन्क्रिप्शन कोड अभी भी सर्वर से आएगा, एक समझौता किया गया सर्वर परिवर्तित कोड भेज सकता है जो एन्क्रिप्शन से पहले सामग्री को कैप्चर करता है। WEBCAT का उद्देश्य उस तरह के परिवर्तन का पता लगाना और उसे रोकना है। FPF ने प्रूफ-ऑफ़-कॉन्सेप्ट एकीकरण के माध्यम से अन्य ब्राउज़र-आधारित सुरक्षित एप्लिकेशन के साथ भी WEBCAT का परीक्षण किया है।
वही कोड-अखंडता जोखिम तब लागू होता है जब इथेरियम उपयोगकर्ता ब्राउज़र-आधारित ऐप फ्रंट एंड के साथ इंटरैक्ट करते हैं, यही कारण है कि स्रोतों और पत्रकारों की सुरक्षा के लिए बनाया गया एक टूल वॉलेट और ऐप्स के लिए भी उपयुक्त है।
ग्रांट क्या फंड करता है
यह ग्रांट एक WEBCAT वेरिफिकेशन लाइब्रेरी के विकास को फंड करता है जिसे वॉलेट एकीकृत कर सकते हैं।
एक वॉलेट जिसमें लाइब्रेरी शामिल है, नामांकित साइटों को सत्यापित कर सकता है, इसलिए उपयोगकर्ताओं को एक अलग एक्सटेंशन इंस्टॉल किए बिना सुरक्षा मिलती है। यह ग्रांट क्रोम और अन्य क्रोमियम ब्राउज़रों का समर्थन करने के लिए अनुसंधान, अपनी ऐप्स में WEBCAT जोड़ने वाली टीमों के लिए सहायता, एक स्वतंत्र सुरक्षा ऑडिट, और एक इथेरियम रिक्वेस्ट फॉर कमेंट्स (ERC) मानक को भी फंड करता है ताकि वॉलेट डेवलपर्स के पास पालन करने के लिए एक मानक हो।
यह लाइब्रेरी क्लियर साइनिंग (Clear Signing) सहित अन्य 1TS कार्यों की पूरक होगी। क्लियर साइनिंग उपयोगकर्ताओं को यह समझने में मदद करता है कि वे क्या स्वीकृत कर रहे हैं, जबकि WEBCAT एकीकरण वॉलेट को यह सत्यापित करने में मदद करेगा कि एक नामांकित ऐप का फ्रंट एंड उसके हस्ताक्षरित मेनिफेस्ट से मेल खाता है।
वॉलेट और ऐप टीमों के लिए आगे क्या है
इस सत्यापन को वॉलेट में लाने के लिए दोनों पक्षों को इसे अपनाने की आवश्यकता है। वॉलेट एक्सटेंशन को लाइब्रेरी को एकीकृत करना होगा, और ऐप टीमों को अपने डोमेन को नामांकित करना होगा और प्रत्येक रिलीज़ के साथ एक हस्ताक्षरित मेनिफेस्ट सर्व करना होगा। यदि आप फ्रंट-एंड अखंडता में रुचि रखने वाली वॉलेट या ऐप टीम का हिस्सा हैं, तो हम आपसे trilliondollarsecurity@ethereum.org पर सुनना पसंद करेंगे।