WEBCAT साठी ट्रिलियन डॉलर सिक्युरिटी (Trillion Dollar Security) अनुदानाची घोषणा
फ्रीडम ऑफ द प्रेस फाउंडेशनला (Freedom of the Press Foundation) दिलेले अनुदान WEBCAT च्या निरंतर विकासाला समर्थन देते, जेणेकरून इथेरियम वॉलेट्स आणि ॲप्ससाठी फ्रंट-एंड पडताळणीतील तफावत दूर करण्यात मदत होईल.
Posted by इथेरियम फाउंडेशन ॲक्सेस क्लस्टर on ५ ऑगस्ट, २०२६
इथेरियम फाउंडेशनच्या ट्रिलियन डॉलर सिक्युरिटी (1TS) उपक्रमाला फ्रीडम ऑफ द प्रेस फाउंडेशन (FPF) ला WEBCAT च्या निरंतर विकासाला समर्थन देण्यासाठी अनुदान वाटप जाहीर करताना अभिमान वाटत आहे. WEBCAT हे एक ओपन सोर्स टूल आहे जे ब्राउझरला हे पडताळून पाहण्याची अनुमती देते की नोंदणीकृत वेबसाइटद्वारे सर्व्ह केलेला कोड त्याच्या डेव्हलपर्सनी प्रकाशित केलेल्या कोडशी जुळतो. हे अनुदान इथेरियम वॉलेट्स आणि ॲप्सना ते संरक्षण मिळवून देण्यास देखील मदत करेल.
फ्रंट-एंड पडताळणीतील तफावत दूर करणे
आज वेब ॲप्लिकेशन्स ज्या प्रकारे सुरक्षित केले जातात त्यातील तफावतीवर हे अनुदान लक्ष केंद्रित करते. HTTPS तुम्ही कनेक्ट करत असलेल्या साइटचे प्रमाणीकरण करते आणि कनेक्शनचे कूटलेखन करते, परंतु साइट सर्व्ह करत असलेला कोड त्याच्या डेव्हलपर्सनी प्रकाशित केलेल्या कोडशी जुळतो हे ते सिद्ध करत नाही. स्वतंत्र अखंडता तपासणीशिवाय, ब्राउझर कोणत्याही पूर्वसूचनेशिवाय बदललेला फ्रंट-एंड चालवू शकतो.
इथेरियम वापरकर्त्यांसाठी, धोका ॲपच्या वेबसाइटमध्येच असतो. जेव्हा तुम्ही भेट देता तेव्हा तुमचा ब्राउझर साइटचा कोड लोड करतो आणि कार्यान्वित करतो. तेथील छेडछाड केलेला कोड प्राप्तकर्त्याचा पत्ता अदलाबदल करू शकतो किंवा पेजवर जे दाखवले आहे त्याव्यतिरिक्त इतर कशावर तरी स्वाक्षरी करणे तुम्हाला सांगू शकतो. पेज बदलले गेले आहे की नाही हे तुमचे वॉलेट केवळ कनेक्शनवरून ठरवू शकत नाही.
ट्रिलियन डॉलर सिक्युरिटीने फ्रंट-एंड हॅक्सला पायाभूत सुविधांचा धोका म्हणून आणि पडताळणी करण्यायोग्य फ्रंट-एंड्सना पुढील पाऊल म्हणून ओळखले आहे. तडजोड केलेले वेब इंटरफेस वापरकर्त्यांना सप्लाय-चेन हल्ले आणि UI फेरफार यांच्या धोक्यात आणू शकतात आणि DNS हायजॅकसारख्या घटनांचा प्रभाव वाढवू शकतात.
WEBCAT बद्दल
WEBCAT, ज्याचे पूर्ण रूप वेब-बेस्ड कोड ॲश्युरन्स अँड ट्रान्सपरन्सी (web-based code assurance and transparency) आहे, ब्राउझरला हे पडताळून पाहण्याची अनुमती देते की नोंदणीकृत साइटद्वारे सर्व्ह केलेले रिसोर्सेस स्वाक्षरी केलेल्या मॅनिफेस्टशी जुळतात. जर पडताळणी अयशस्वी झाली, तर सध्याचे अल्फा Firefox एक्स्टेंशन पेज लोड होण्यापासून रोखते आणि एक चेतावणी प्रदर्शित करते.
डेव्हलपर्स प्रत्येक रिलीझमध्ये समाविष्ट असलेल्या फाइल्स आणि इतर ॲसेट्सचे वर्णन करणाऱ्या मॅनिफेस्टवर स्वाक्षरी करतात. एक वितरित, पडताळणी करण्यायोग्य नोंदणी प्रणाली सार्वजनिक रेकॉर्ड राखते. प्रत्येक सहभागी साइटसाठी, त्या रेकॉर्डमध्ये नोंदणी माहितीचा क्रिप्टोग्राफिक फिंगरप्रिंट असतो जो साइटच्या अधिकृत स्वाक्षरी ओळख आणि प्रमाणीकरण नियम निर्दिष्ट करतो. एक्स्टेंशन वेळोवेळी रेकॉर्डचा Snapshot डाउनलोड करते आणि पडताळते, जेणेकरून ते प्रत्येक भेटीवर तृतीय पक्षाशी संपर्क न साधता स्थानिक पातळीवर नोंदणीकृत साइट्सची पडताळणी करू शकेल.
FPF ने WEBCAT अंशतः विकसित केले कारण SecureDrop च्या भविष्यातील आवृत्तीला पडताळणी करण्यायोग्य ब्राउझर कोडची आवश्यकता असेल. SecureDrop ही पत्रकार आणि निनावी स्रोत यांच्यातील सुरक्षित संवादासाठी FPF ची ओपन सोर्स सबमिशन प्रणाली आहे.
आज, SecureDrop न्यूजरूमच्या सर्व्हरवर सबमिशन अपलोड होताना त्यांचे कूटलेखन करते. सर्व्हर अपलोड दरम्यान कूटलेखन न केलेला आशय हाताळतो परंतु सबमिशन कूटलिखित स्वरूपात संग्रहित करतो. FPF SecureDrop च्या भविष्यातील आवृत्तीसाठी एंड-टू-एंड कूटलेखन प्रोटोकॉल विकसित करत आहे. अपेक्षित डिझाइननुसार, स्रोताचा ब्राउझर संदेश पाठवण्यापूर्वी त्याचे कूटलेखन करेल, जेणेकरून सर्व्हरद्वारे कूटलेखन होईपर्यंत मेमरीमध्ये प्लेनटेक्स्ट ठेवण्याऐवजी सर्व्हर सायफरटेक्स्ट संग्रहित करेल. हा प्रोटोकॉल अद्याप विकासाधीन आहे आणि त्यात अद्याप फाइल अटॅचमेंट्स समाविष्ट नाहीत.
कारण कूटलेखन कोड अद्याप सर्व्हरवरूनच येईल, तडजोड केलेला सर्व्हर बदललेला कोड पाठवू शकतो जो कूटलेखन करण्यापूर्वी आशय कॅप्चर करतो. WEBCAT चा उद्देश अशा प्रकारच्या बदलांना शोधणे आणि अवरोधित करणे हा आहे. FPF ने प्रूफ-ऑफ-कन्सेप्ट इंटिग्रेशन्सद्वारे इतर ब्राउझर-आधारित सुरक्षित ॲप्लिकेशन्ससह WEBCAT ची चाचणी देखील केली आहे.
जेव्हा इथेरियम वापरकर्ते ब्राउझर-आधारित ॲप फ्रंट-एंड्सशी संवाद साधतात तेव्हा तोच कोड-अखंडतेचा धोका लागू होतो, म्हणूनच स्रोत आणि पत्रकारांचे संरक्षण करण्यासाठी तयार केलेले टूल वॉलेट्स आणि ॲप्ससाठी देखील योग्य आहे.
हे अनुदान कशासाठी निधी देते
हे अनुदान WEBCAT पडताळणी लायब्ररी विकसित करण्यासाठी निधी देते जी वॉलेट्स इंटिग्रेट करू शकतात.
ज्या वॉलेटमध्ये ही लायब्ररी समाविष्ट आहे ते नोंदणीकृत साइट्सची पडताळणी करू शकते, त्यामुळे वापरकर्त्यांना वेगळे एक्स्टेंशन इन्स्टॉल न करता संरक्षण मिळते. हे अनुदान क्रोम् (Chrome) आणि इतर Chromium ब्राउझर्सना समर्थन देण्यासाठी संशोधन, त्यांच्या ॲप्समध्ये WEBCAT जोडणाऱ्या टीम्सना मदत, एक स्वतंत्र सुरक्षा ऑडिट आणि इथेरियम रिक्वेस्ट फॉर कॉमेंट्स (Ethereum Request for Comments - ERC) मानक ERC साठी देखील निधी देते जेणेकरून वॉलेट डेव्हलपर्सकडे अनुसरण करण्यासाठी एक मानक असेल.
ही लायब्ररी Clear Signing सह इतर 1TS कामांना पूरक ठरेल. Clear Signing वापरकर्त्यांना ते कशाला मान्यता देत आहेत हे समजण्यास मदत करते, तर WEBCAT इंटिग्रेशन वॉलेट्सना हे पडताळण्यास मदत करेल की नोंदणीकृत ॲपचा फ्रंट-एंड त्याच्या स्वाक्षरी केलेल्या मॅनिफेस्टशी जुळतो.
वॉलेट आणि ॲप टीम्ससाठी पुढे काय
ही पडताळणी वॉलेट्समध्ये आणण्यासाठी दोन्ही बाजूंनी अवलंब करणे आवश्यक आहे. वॉलेट एक्स्टेंशन्सनी लायब्ररी इंटिग्रेट केली पाहिजे आणि ॲप टीम्सनी त्यांचे डोमेन्स नोंदणीकृत केले पाहिजेत आणि प्रत्येक रिलीझसह स्वाक्षरी केलेला मॅनिफेस्ट सर्व्ह केला पाहिजे. जर तुम्ही फ्रंट-एंड अखंडतेमध्ये स्वारस्य असलेल्या वॉलेट किंवा ॲप टीमचा भाग असाल, तर आम्हाला तुमच्याकडून trilliondollarsecurity@ethereum.org वर ऐकायला आवडेल.