Annuncio di una sovvenzione Trillion Dollar Security per WEBCAT
Una sovvenzione alla Freedom of the Press Foundation supporta lo sviluppo continuo di WEBCAT per aiutare a colmare la lacuna di verifica del front-end per i portafogli e le app di Ethereum.
Pubblicato da Ethereum Foundation Access Cluster il 5 agosto 2026
L'iniziativa Trillion Dollar Security (1TS) della Fondazione Ethereum è orgogliosa di annunciare l'assegnazione di una sovvenzione alla Freedom of the Press Foundation (FPF) per supportare lo sviluppo continuo di WEBCAT. WEBCAT è uno strumento open source che consente ai browser di verificare che il codice fornito da un sito web registrato corrisponda a quello pubblicato dai suoi sviluppatori. La sovvenzione aiuterà anche a portare questa protezione ai portafogli e alle app di Ethereum.
Colmare la lacuna di verifica del front-end
La sovvenzione mira a colmare una lacuna nel modo in cui le applicazioni web sono protette oggi. L'HTTPS autentica il sito a cui ci si connette e cifra la connessione, ma non dimostra che il codice fornito dal sito corrisponda a quello pubblicato dai suoi sviluppatori. Senza un controllo di integrità indipendente, un browser può eseguire un front-end alterato senza alcun avviso.
Per gli utenti di Ethereum, il rischio risiede nel sito web stesso dell'app. Il tuo browser carica ed esegue il codice del sito quando lo visiti. Un codice manomesso può eseguire lo swap dell'indirizzo del destinatario o richiedere la firma di qualcosa di diverso da ciò che la pagina mostrava. Il tuo portafoglio non può determinare solo dalla connessione se la pagina è stata alterata.
Trillion Dollar Security ha identificato gli hack del front-end come un rischio infrastrutturale e i front-end verificabili come passo successivo. Le interfacce web compromesse possono esporre gli utenti ad attacchi alla supply-chain e alla manipolazione dell'interfaccia utente (UI), e possono aumentare l'impatto di incidenti come i dirottamenti DNS.
Informazioni su WEBCAT
WEBCAT, acronimo di web-based code assurance and transparency, consente a un browser di verificare che le risorse fornite da un sito registrato corrispondano a un manifest firmato. Se la verifica fallisce, l'attuale estensione alpha per Firefox impedisce il caricamento della pagina e visualizza un avviso.
Gli sviluppatori firmano un manifest che descrive i file e gli altri asset inclusi in ogni rilascio. Un sistema di registrazione distribuito e verificabile mantiene un registro pubblico. Per ogni sito partecipante, quel registro conserva un'impronta crittografica delle informazioni di registrazione che specifica le identità di firma autorizzate del sito e le regole di convalida. L'estensione scarica e verifica periodicamente uno snapshot del registro, in modo da poter verificare i siti registrati localmente senza contattare una terza parte a ogni visita.
FPF ha sviluppato WEBCAT in parte perché una versione futura di SecureDrop avrà bisogno di codice browser verificabile. SecureDrop è il sistema di invio open source di FPF per la comunicazione sicura tra giornalisti e fonti anonime.
Oggi, SecureDrop cifra gli invii sul server della redazione man mano che vengono caricati. Il server gestisce i contenuti non cifrati durante il caricamento, ma archivia gli invii in forma cifrata. FPF sta sviluppando un protocollo di cifratura end-to-end per una versione futura di SecureDrop. Secondo il progetto previsto, il browser della fonte cifrerebbe il contenuto del messaggio prima di inviarlo, in modo che il server archivi il testo cifrato piuttosto che mantenere il testo in chiaro in memoria fino alla cifratura da parte del server. Il protocollo è ancora in fase di sviluppo e non copre ancora gli allegati ai file.
Poiché il codice di cifratura proverrebbe comunque dal server, un server compromesso potrebbe inviare codice alterato che cattura i contenuti prima della cifratura. WEBCAT è progettato per rilevare e bloccare questo tipo di alterazione. FPF ha anche testato WEBCAT con altre applicazioni sicure basate su browser attraverso integrazioni proof-of-concept.
Lo stesso rischio per l'integrità del codice si applica quando gli utenti di Ethereum interagiscono con i front-end delle app basate su browser, motivo per cui uno strumento creato per proteggere fonti e giornalisti si adatta anche a portafogli e app.
Cosa finanzia la sovvenzione
La sovvenzione finanzia lo sviluppo di una libreria di verifica WEBCAT che i portafogli possono integrare.
Un portafoglio che include la libreria può verificare i siti registrati, in modo che gli utenti ottengano la protezione senza installare un'estensione separata. La sovvenzione finanzia anche la ricerca per il supporto di Chrome e di altri browser basati su Chromium, l'assistenza ai team che aggiungono WEBCAT alle loro app, un audit di sicurezza indipendente e uno standard Ethereum Request for Comments (ERC) in modo che gli sviluppatori di portafogli abbiano uno standard da seguire.
La libreria integrerà altri lavori di 1TS, tra cui Clear Signing. Clear Signing aiuta gli utenti a capire cosa stanno approvando, mentre l'integrazione di WEBCAT aiuterebbe i portafogli a verificare che il front-end di un'app registrata corrisponda al suo manifest firmato.
Quali sono i prossimi passi per i team di portafogli e app
Portare questa verifica nei portafogli richiede l'adozione da entrambe le parti. Le estensioni dei portafogli devono integrare la libreria e i team delle app devono registrare i propri domini e fornire un manifest firmato a ogni rilascio. Se fai parte di un team di un portafoglio o di un'app interessato all'integrità del front-end, ci piacerebbe sentirti all'indirizzo trilliondollarsecurity@ethereum.org.
Questo post è stato tradotto dall'inglese. Di conseguenza, potrebbe non essere esattamente preciso o aggiornato. La versione originale è disponibile in Inglese.