Mengumumkan hibah Trillion Dollar Security untuk WEBCAT
Hibah kepada Freedom of the Press Foundation mendukung pengembangan berkelanjutan WEBCAT untuk membantu mengatasi kesenjangan verifikasi front-end untuk dompet dan aplikasi Ethereum.
Diposting oleh Ethereum Foundation Access Cluster pada tanggal 5 Agustus 2026
Inisiatif Trillion Dollar Security (1TS) dari Yayasan Ethereum dengan bangga mengumumkan alokasi hibah kepada Freedom of the Press Foundation (FPF) untuk mendukung pengembangan berkelanjutan dari WEBCAT. WEBCAT adalah alat sumber terbuka yang memungkinkan peramban memverifikasi bahwa kode yang disajikan oleh situs web yang terdaftar cocok dengan apa yang dipublikasikan oleh pengembangnya. Hibah ini juga akan membantu membawa perlindungan tersebut ke dompet dan aplikasi Ethereum.
Menutup kesenjangan verifikasi front-end
Hibah ini menargetkan kesenjangan dalam cara aplikasi web diamankan saat ini. HTTPS mengautentikasi situs yang Anda hubungkan dan mengenkripsi koneksi, tetapi tidak membuktikan bahwa kode yang disajikan situs tersebut cocok dengan apa yang dipublikasikan oleh pengembangnya. Tanpa pemeriksaan integritas independen, peramban dapat menjalankan front-end yang telah diubah tanpa peringatan.
Bagi pengguna Ethereum, risikonya terletak pada situs web aplikasi itu sendiri. Peramban Anda memuat dan mengeksekusi kode situs saat Anda berkunjung. Kode yang telah dirusak di sana dapat menukar alamat penerima atau meminta Anda untuk menandatangani sesuatu selain dari apa yang ditampilkan halaman tersebut. Dompet Anda tidak dapat menentukan dari koneksi itu saja apakah halaman tersebut telah diubah.
Trillion Dollar Security telah mengidentifikasi peretasan front-end sebagai risiko infrastruktur dan front-end yang dapat diverifikasi sebagai langkah selanjutnya. Antarmuka web yang disusupi dapat mengekspos pengguna pada serangan rantai pasokan (supply-chain attacks) dan manipulasi UI, serta dapat meningkatkan dampak insiden seperti pembajakan DNS.
Tentang WEBCAT
WEBCAT, singkatan dari web-based code assurance and transparency, memungkinkan peramban memverifikasi bahwa sumber daya yang disajikan oleh situs yang terdaftar cocok dengan manifes yang ditandatangani. Jika verifikasi gagal, ekstensi Firefox versi alfa saat ini akan mencegah halaman dimuat dan menampilkan peringatan.
Pengembang menandatangani manifes yang menjelaskan file dan aset lain yang dicakup oleh setiap rilis. Sistem pendaftaran terdistribusi yang dapat diverifikasi memelihara catatan publik. Untuk setiap situs yang berpartisipasi, catatan tersebut menyimpan sidik jari kriptografis dari informasi pendaftaran yang menentukan identitas penandatanganan resmi situs dan aturan validasi. Ekstensi ini secara berkala mengunduh dan memverifikasi snapshot dari catatan tersebut, sehingga dapat memverifikasi situs yang terdaftar secara lokal tanpa menghubungi pihak ketiga pada setiap kunjungan.
FPF mengembangkan WEBCAT sebagian karena versi SecureDrop di masa mendatang akan membutuhkan kode peramban yang dapat diverifikasi. SecureDrop adalah sistem pengiriman sumber terbuka milik FPF untuk komunikasi yang aman antara jurnalis dan sumber anonim.
Saat ini, SecureDrop mengenkripsi kiriman di server ruang redaksi saat diunggah. Server menangani konten yang tidak dienkripsi selama pengunggahan tetapi menyimpan kiriman dalam bentuk terenkripsi. FPF sedang mengembangkan protokol enkripsi ujung-ke-ujung (end-to-end) untuk versi SecureDrop di masa mendatang. Berdasarkan desain yang dimaksudkan, peramban sumber akan mengenkripsi konten pesan sebelum mengirimkannya, sehingga server akan menyimpan ciphertext alih-alih menahan plaintext di memori hingga dienkripsi oleh server. Protokol ini masih dalam pengembangan dan belum mencakup lampiran file.
Karena kode enkripsi masih akan berasal dari server, server yang disusupi dapat mengirimkan kode yang diubah yang menangkap konten sebelum enkripsi. WEBCAT dimaksudkan untuk mendeteksi dan memblokir jenis perubahan tersebut. FPF juga telah menguji WEBCAT dengan aplikasi aman berbasis peramban lainnya melalui integrasi bukti konsep (proof-of-concept).
Risiko integritas kode yang sama berlaku ketika pengguna Ethereum berinteraksi dengan front-end aplikasi berbasis peramban, itulah sebabnya alat yang dibangun untuk melindungi sumber dan jurnalis juga cocok untuk dompet dan aplikasi.
Apa yang didanai oleh hibah ini
Hibah ini mendanai pengembangan pustaka verifikasi WEBCAT yang dapat diintegrasikan oleh dompet.
Dompet yang menyertakan pustaka tersebut dapat memverifikasi situs yang terdaftar, sehingga pengguna mendapatkan perlindungan tanpa menginstal ekstensi terpisah. Hibah ini juga mendanai penelitian untuk mendukung Chrome dan peramban Chromium lainnya, bantuan untuk tim yang menambahkan WEBCAT ke aplikasi mereka, audit keamanan independen, dan standar Ethereum Request for Comments (ERC) sehingga pengembang dompet memiliki standar untuk diikuti.
Pustaka ini akan melengkapi pekerjaan 1TS lainnya, termasuk Clear Signing. Clear Signing membantu pengguna memahami apa yang mereka setujui, sementara integrasi WEBCAT akan membantu dompet memverifikasi bahwa front-end aplikasi yang terdaftar cocok dengan manifesnya yang ditandatangani.
Langkah selanjutnya untuk tim dompet dan aplikasi
Membawa verifikasi ini ke dalam dompet membutuhkan adopsi di kedua sisi. Ekstensi dompet harus mengintegrasikan pustaka tersebut, dan tim aplikasi harus mendaftarkan domain mereka dan menyajikan manifes yang ditandatangani pada setiap rilis. Jika Anda adalah bagian dari tim dompet atau aplikasi yang tertarik dengan integritas front-end, kami ingin mendengar dari Anda di trilliondollarsecurity@ethereum.org.
Postingan ini telah diterjemahkan dari bahasa Inggris. Akibatnya, mungkin tidak sepenuhnya akurat atau terkini. Versi aslinya dapat ditemukan di Bahasa Inggris.