EF Blog

ETH top background starting image
ETH bottom background ending image
Skip to content

This post is available in 25 languages:

Polski

Ogłoszenie grantu Trillion Dollar Security dla WEBCAT

Grant dla Freedom of the Press Foundation wspiera dalszy rozwój WEBCAT, aby pomóc w rozwiązaniu problemu luki w weryfikacji front-endu dla portfeli i aplikacji Ethereum.

Posted by Ethereum Foundation Access Cluster on 5 sierpnia 2026

Ogłoszenie grantu Trillion Dollar Security dla WEBCAT

Inicjatywa Trillion Dollar Security (1TS) Fundacji Ethereum z dumą ogłasza przyznanie grantu dla Freedom of the Press Foundation (FPF) w celu wsparcia dalszego rozwoju WEBCAT. WEBCAT to narzędzie open source, które pozwala przeglądarkom zweryfikować, czy kod serwowany przez zarejestrowaną stronę internetową jest zgodny z tym, co opublikowali jej twórcy. Grant ten pomoże również wprowadzić tę ochronę do portfeli i aplikacji Ethereum.

Wypełnienie luki w weryfikacji front-endu

Grant jest ukierunkowany na lukę w obecnym sposobie zabezpieczania aplikacji internetowych. HTTPS uwierzytelnia stronę, z którą się łączysz, i szyfruje połączenie, ale nie dowodzi, że kod serwowany przez stronę jest zgodny z tym, co opublikowali jej twórcy. Bez niezależnej kontroli integralności przeglądarka może uruchomić zmodyfikowany front-end bez żadnego ostrzeżenia.

Dla użytkowników Ethereum ryzyko leży w samej stronie internetowej aplikacji. Twoja przeglądarka ładuje i wykonuje kod strony podczas jej odwiedzania. Zmodyfikowany kod może wymienić adres odbiorcy lub poprosić o podpisanie czegoś innego, niż pokazała strona. Twój portfel nie jest w stanie określić na podstawie samego połączenia, czy strona została zmieniona.

Inicjatywa Trillion Dollar Security zidentyfikowała ataki na front-end jako ryzyko infrastrukturalne, a weryfikowalne front-endy jako kolejny krok. Złamane interfejsy internetowe mogą narazić użytkowników na ataki na łańcuch dostaw i manipulacje interfejsem użytkownika (UI), a także mogą zwiększyć skutki incydentów takich jak przejęcia DNS.

O WEBCAT

WEBCAT, skrót od web-based code assurance and transparency, pozwala przeglądarce zweryfikować, czy zasoby serwowane przez zarejestrowaną stronę są zgodne z podpisanym manifestem. Jeśli weryfikacja się nie powiedzie, obecne rozszerzenie alfa dla przeglądarki Firefox zapobiega załadowaniu strony i wyświetla ostrzeżenie.

Programiści podpisują manifest opisujący pliki i inne zasoby objęte każdym wydaniem. Rozproszony, weryfikowalny system rejestracji utrzymuje publiczny rejestr. Dla każdej uczestniczącej strony rejestr ten przechowuje kryptograficzny odcisk palca informacji rejestracyjnych, który określa autoryzowane tożsamości podpisujące strony oraz reguły walidacji. Rozszerzenie okresowo pobiera i weryfikuje zrzut rejestru, dzięki czemu może lokalnie weryfikować zarejestrowane strony bez kontaktowania się z podmiotami trzecimi przy każdej wizycie.

FPF opracowało WEBCAT częściowo dlatego, że przyszła wersja SecureDrop będzie potrzebować weryfikowalnego kodu w przeglądarce. SecureDrop to stworzony przez FPF system zgłoszeniowy open source do bezpiecznej komunikacji między dziennikarzami a anonimowymi źródłami.

Obecnie SecureDrop szyfruje zgłoszenia na serwerze redakcji w momencie ich przesyłania. Serwer przetwarza nieszyfrowane treści podczas przesyłania, ale przechowuje zgłoszenia w zaszyfrowanej formie. FPF opracowuje protokół szyfrowania end-to-end dla przyszłej wersji SecureDrop. Zgodnie z zamierzonym projektem, przeglądarka źródła szyfrowałaby treść wiadomości przed jej wysłaniem, dzięki czemu serwer przechowywałby szyfrogram, zamiast trzymać w pamięci tekst jawny do momentu zaszyfrowania go przez serwer. Protokół pozostaje w fazie rozwoju i nie obejmuje jeszcze załączników plików.

Ponieważ kod szyfrowania nadal pochodziłby z serwera, przejęty serwer mógłby wysłać zmodyfikowany kod, który przechwytuje treść przed szyfrowaniem. WEBCAT ma na celu wykrywanie i blokowanie tego rodzaju modyfikacji. FPF przetestowało również WEBCAT z innymi bezpiecznymi aplikacjami przeglądarkowymi poprzez integracje typu proof-of-concept.

To samo ryzyko integralności kodu dotyczy użytkowników Ethereum wchodzących w interakcję z front-endami aplikacji przeglądarkowych, dlatego narzędzie stworzone do ochrony źródeł i dziennikarzy pasuje również do portfeli i aplikacji.

Co finansuje grant

Grant finansuje rozwój biblioteki weryfikacyjnej WEBCAT, którą portfele mogą zintegrować.

Portfel zawierający tę bibliotekę może weryfikować zarejestrowane strony, dzięki czemu użytkownicy zyskują ochronę bez konieczności instalowania osobnego rozszerzenia. Grant finansuje również badania nad wsparciem dla Chrome i innych przeglądarek opartych na Chromium, pomoc dla zespołów dodających WEBCAT do swoich aplikacji, niezależny audyt bezpieczeństwa oraz standard Ethereum Request for Comments (ERC), aby twórcy portfeli mieli standard, którego mogą przestrzegać.

Biblioteka będzie uzupełniać inne prace w ramach 1TS, w tym przejrzyste podpisywanie (Clear Signing). Przejrzyste podpisywanie pomaga użytkownikom zrozumieć, co zatwierdzają, podczas gdy integracja WEBCAT pomogłaby portfelom zweryfikować, czy front-end zarejestrowanej aplikacji jest zgodny z jej podpisanym manifestem.

Co dalej dla zespołów tworzących portfele i aplikacje

Wprowadzenie tej weryfikacji do portfeli wymaga adopcji po obu stronach. Rozszerzenia portfeli muszą zintegrować bibliotekę, a zespoły aplikacji muszą zarejestrować swoje domeny i serwować podpisany manifest z każdym wydaniem. Jeśli jesteś częścią zespołu tworzącego portfel lub aplikację i interesuje Cię integralność front-endu, chętnie nawiążemy z Tobą kontakt pod adresem trilliondollarsecurity@ethereum.org.

Przeczytaj więcej o kontroli ryzyka i priorytetowych pracach na stronie trilliondollarsecurity.org.

This post has been translated from English. As a result, it may not be entirely accurate or up to date. The original version can be found in English.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


Categories