EF Blog

ETH top background starting image
ETH bottom background ending image
Skip to content

This post is available in 25 languages:

मराठी

WEBCAT साठी ट्रिलियन डॉलर सिक्युरिटी (Trillion Dollar Security) अनुदानाची घोषणा

फ्रीडम ऑफ द प्रेस फाउंडेशनला (Freedom of the Press Foundation) दिलेले अनुदान WEBCAT च्या निरंतर विकासाला समर्थन देते, जेणेकरून इथेरियम वॉलेट्स आणि ॲप्ससाठी फ्रंट-एंड पडताळणीतील तफावत दूर करण्यात मदत होईल.

Posted by इथेरियम फाउंडेशन ॲक्सेस क्लस्टर on ५ ऑगस्ट, २०२६

WEBCAT साठी ट्रिलियन डॉलर सिक्युरिटी (Trillion Dollar Security) अनुदानाची घोषणा

इथेरियम फाउंडेशनच्या ट्रिलियन डॉलर सिक्युरिटी (1TS) उपक्रमाला फ्रीडम ऑफ द प्रेस फाउंडेशन (FPF) ला WEBCAT च्या निरंतर विकासाला समर्थन देण्यासाठी अनुदान वाटप जाहीर करताना अभिमान वाटत आहे. WEBCAT हे एक ओपन सोर्स टूल आहे जे ब्राउझरला हे पडताळून पाहण्याची अनुमती देते की नोंदणीकृत वेबसाइटद्वारे सर्व्ह केलेला कोड त्याच्या डेव्हलपर्सनी प्रकाशित केलेल्या कोडशी जुळतो. हे अनुदान इथेरियम वॉलेट्स आणि ॲप्सना ते संरक्षण मिळवून देण्यास देखील मदत करेल.

फ्रंट-एंड पडताळणीतील तफावत दूर करणे

आज वेब ॲप्लिकेशन्स ज्या प्रकारे सुरक्षित केले जातात त्यातील तफावतीवर हे अनुदान लक्ष केंद्रित करते. HTTPS तुम्ही कनेक्ट करत असलेल्या साइटचे प्रमाणीकरण करते आणि कनेक्शनचे कूटलेखन करते, परंतु साइट सर्व्ह करत असलेला कोड त्याच्या डेव्हलपर्सनी प्रकाशित केलेल्या कोडशी जुळतो हे ते सिद्ध करत नाही. स्वतंत्र अखंडता तपासणीशिवाय, ब्राउझर कोणत्याही पूर्वसूचनेशिवाय बदललेला फ्रंट-एंड चालवू शकतो.

इथेरियम वापरकर्त्यांसाठी, धोका ॲपच्या वेबसाइटमध्येच असतो. जेव्हा तुम्ही भेट देता तेव्हा तुमचा ब्राउझर साइटचा कोड लोड करतो आणि कार्यान्वित करतो. तेथील छेडछाड केलेला कोड प्राप्तकर्त्याचा पत्ता अदलाबदल करू शकतो किंवा पेजवर जे दाखवले आहे त्याव्यतिरिक्त इतर कशावर तरी स्वाक्षरी करणे तुम्हाला सांगू शकतो. पेज बदलले गेले आहे की नाही हे तुमचे वॉलेट केवळ कनेक्शनवरून ठरवू शकत नाही.

ट्रिलियन डॉलर सिक्युरिटीने फ्रंट-एंड हॅक्सला पायाभूत सुविधांचा धोका म्हणून आणि पडताळणी करण्यायोग्य फ्रंट-एंड्सना पुढील पाऊल म्हणून ओळखले आहे. तडजोड केलेले वेब इंटरफेस वापरकर्त्यांना सप्लाय-चेन हल्ले आणि UI फेरफार यांच्या धोक्यात आणू शकतात आणि DNS हायजॅकसारख्या घटनांचा प्रभाव वाढवू शकतात.

WEBCAT बद्दल

WEBCAT, ज्याचे पूर्ण रूप वेब-बेस्ड कोड ॲश्युरन्स अँड ट्रान्सपरन्सी (web-based code assurance and transparency) आहे, ब्राउझरला हे पडताळून पाहण्याची अनुमती देते की नोंदणीकृत साइटद्वारे सर्व्ह केलेले रिसोर्सेस स्वाक्षरी केलेल्या मॅनिफेस्टशी जुळतात. जर पडताळणी अयशस्वी झाली, तर सध्याचे अल्फा Firefox एक्स्टेंशन पेज लोड होण्यापासून रोखते आणि एक चेतावणी प्रदर्शित करते.

डेव्हलपर्स प्रत्येक रिलीझमध्ये समाविष्ट असलेल्या फाइल्स आणि इतर ॲसेट्सचे वर्णन करणाऱ्या मॅनिफेस्टवर स्वाक्षरी करतात. एक वितरित, पडताळणी करण्यायोग्य नोंदणी प्रणाली सार्वजनिक रेकॉर्ड राखते. प्रत्येक सहभागी साइटसाठी, त्या रेकॉर्डमध्ये नोंदणी माहितीचा क्रिप्टोग्राफिक फिंगरप्रिंट असतो जो साइटच्या अधिकृत स्वाक्षरी ओळख आणि प्रमाणीकरण नियम निर्दिष्ट करतो. एक्स्टेंशन वेळोवेळी रेकॉर्डचा Snapshot डाउनलोड करते आणि पडताळते, जेणेकरून ते प्रत्येक भेटीवर तृतीय पक्षाशी संपर्क न साधता स्थानिक पातळीवर नोंदणीकृत साइट्सची पडताळणी करू शकेल.

FPF ने WEBCAT अंशतः विकसित केले कारण SecureDrop च्या भविष्यातील आवृत्तीला पडताळणी करण्यायोग्य ब्राउझर कोडची आवश्यकता असेल. SecureDrop ही पत्रकार आणि निनावी स्रोत यांच्यातील सुरक्षित संवादासाठी FPF ची ओपन सोर्स सबमिशन प्रणाली आहे.

आज, SecureDrop न्यूजरूमच्या सर्व्हरवर सबमिशन अपलोड होताना त्यांचे कूटलेखन करते. सर्व्हर अपलोड दरम्यान कूटलेखन न केलेला आशय हाताळतो परंतु सबमिशन कूटलिखित स्वरूपात संग्रहित करतो. FPF SecureDrop च्या भविष्यातील आवृत्तीसाठी एंड-टू-एंड कूटलेखन प्रोटोकॉल विकसित करत आहे. अपेक्षित डिझाइननुसार, स्रोताचा ब्राउझर संदेश पाठवण्यापूर्वी त्याचे कूटलेखन करेल, जेणेकरून सर्व्हरद्वारे कूटलेखन होईपर्यंत मेमरीमध्ये प्लेनटेक्स्ट ठेवण्याऐवजी सर्व्हर सायफरटेक्स्ट संग्रहित करेल. हा प्रोटोकॉल अद्याप विकासाधीन आहे आणि त्यात अद्याप फाइल अटॅचमेंट्स समाविष्ट नाहीत.

कारण कूटलेखन कोड अद्याप सर्व्हरवरूनच येईल, तडजोड केलेला सर्व्हर बदललेला कोड पाठवू शकतो जो कूटलेखन करण्यापूर्वी आशय कॅप्चर करतो. WEBCAT चा उद्देश अशा प्रकारच्या बदलांना शोधणे आणि अवरोधित करणे हा आहे. FPF ने प्रूफ-ऑफ-कन्सेप्ट इंटिग्रेशन्सद्वारे इतर ब्राउझर-आधारित सुरक्षित ॲप्लिकेशन्ससह WEBCAT ची चाचणी देखील केली आहे.

जेव्हा इथेरियम वापरकर्ते ब्राउझर-आधारित ॲप फ्रंट-एंड्सशी संवाद साधतात तेव्हा तोच कोड-अखंडतेचा धोका लागू होतो, म्हणूनच स्रोत आणि पत्रकारांचे संरक्षण करण्यासाठी तयार केलेले टूल वॉलेट्स आणि ॲप्ससाठी देखील योग्य आहे.

हे अनुदान कशासाठी निधी देते

हे अनुदान WEBCAT पडताळणी लायब्ररी विकसित करण्यासाठी निधी देते जी वॉलेट्स इंटिग्रेट करू शकतात.

ज्या वॉलेटमध्ये ही लायब्ररी समाविष्ट आहे ते नोंदणीकृत साइट्सची पडताळणी करू शकते, त्यामुळे वापरकर्त्यांना वेगळे एक्स्टेंशन इन्स्टॉल न करता संरक्षण मिळते. हे अनुदान क्रोम् (Chrome) आणि इतर Chromium ब्राउझर्सना समर्थन देण्यासाठी संशोधन, त्यांच्या ॲप्समध्ये WEBCAT जोडणाऱ्या टीम्सना मदत, एक स्वतंत्र सुरक्षा ऑडिट आणि इथेरियम रिक्वेस्ट फॉर कॉमेंट्स (Ethereum Request for Comments - ERC) मानक ERC साठी देखील निधी देते जेणेकरून वॉलेट डेव्हलपर्सकडे अनुसरण करण्यासाठी एक मानक असेल.

ही लायब्ररी Clear Signing सह इतर 1TS कामांना पूरक ठरेल. Clear Signing वापरकर्त्यांना ते कशाला मान्यता देत आहेत हे समजण्यास मदत करते, तर WEBCAT इंटिग्रेशन वॉलेट्सना हे पडताळण्यास मदत करेल की नोंदणीकृत ॲपचा फ्रंट-एंड त्याच्या स्वाक्षरी केलेल्या मॅनिफेस्टशी जुळतो.

वॉलेट आणि ॲप टीम्ससाठी पुढे काय

ही पडताळणी वॉलेट्समध्ये आणण्यासाठी दोन्ही बाजूंनी अवलंब करणे आवश्यक आहे. वॉलेट एक्स्टेंशन्सनी लायब्ररी इंटिग्रेट केली पाहिजे आणि ॲप टीम्सनी त्यांचे डोमेन्स नोंदणीकृत केले पाहिजेत आणि प्रत्येक रिलीझसह स्वाक्षरी केलेला मॅनिफेस्ट सर्व्ह केला पाहिजे. जर तुम्ही फ्रंट-एंड अखंडतेमध्ये स्वारस्य असलेल्या वॉलेट किंवा ॲप टीमचा भाग असाल, तर आम्हाला तुमच्याकडून trilliondollarsecurity@ethereum.org वर ऐकायला आवडेल.

जोखीम नियंत्रणे आणि प्राधान्याच्या कामाबद्दल trilliondollarsecurity.org वर अधिक वाचा.

This post has been translated from English. As a result, it may not be entirely accurate or up to date. The original version can be found in English.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


Categories