Anunciando uma doação do Trillion Dollar Security para o WEBCAT
Uma doação para a Freedom of the Press Foundation apoia o desenvolvimento contínuo do WEBCAT para ajudar a resolver a lacuna de verificação de front-end para carteiras e aplicativos Ethereum.
Publicado por Ethereum Foundation Access Cluster em 5 de agosto de 2026
A iniciativa Trillion Dollar Security (1TS) da Fundação Ethereum tem o orgulho de anunciar a alocação de uma doação para a Freedom of the Press Foundation (FPF) para apoiar o desenvolvimento contínuo do WEBCAT. O WEBCAT é uma ferramenta de código aberto que permite aos navegadores verificar se o código fornecido por um site inscrito corresponde ao que seus desenvolvedores publicaram. A doação também ajudará a levar essa proteção para carteiras e aplicativos Ethereum.
Fechando a lacuna de verificação de front-end
A doação tem como alvo uma lacuna na forma como os aplicativos da web são protegidos hoje. O HTTPS autentica o site ao qual você se conecta e criptografa a conexão, mas não prova que o código que o site fornece corresponde ao que seus desenvolvedores publicaram. Sem uma verificação de integridade independente, um navegador pode executar um front-end alterado sem aviso prévio.
Para os usuários do Ethereum, o risco está no próprio site do aplicativo. Seu navegador carrega e executa o código do site quando você o visita. Um código adulterado lá pode trocar o endereço do destinatário ou pedir que você assine algo diferente do que a página mostrou. Sua carteira não consegue determinar apenas pela conexão se a página foi alterada.
O Trillion Dollar Security identificou os ataques de front-end como um risco de infraestrutura e os front-ends verificáveis como um próximo passo. Interfaces da web comprometidas podem expor os usuários a ataques de cadeia de suprimentos e manipulação de interface de usuário (UI), e podem aumentar o impacto de incidentes como sequestros de DNS.
Sobre o WEBCAT
O WEBCAT, sigla para garantia e transparência de código baseada na web (web-based code assurance and transparency), permite que um navegador verifique se os recursos fornecidos por um site inscrito correspondem a um manifesto assinado. Se a verificação falhar, a atual extensão alfa do Firefox impede o carregamento da página e exibe um aviso.
Os desenvolvedores assinam um manifesto descrevendo os arquivos e outros ativos cobertos por cada lançamento. Um sistema de inscrição distribuído e verificável mantém um registro público. Para cada site participante, esse registro mantém uma impressão digital criptográfica das informações de inscrição que especifica as identidades de assinatura autorizadas do site e as regras de validação. A extensão baixa e verifica periodicamente um Snapshot do registro, para que possa verificar os sites inscritos localmente sem entrar em contato com terceiros a cada visita.
A FPF desenvolveu o WEBCAT em parte porque uma versão futura do SecureDrop precisará de código de navegador verificável. O SecureDrop é o sistema de envio de código aberto da FPF para comunicação segura entre jornalistas e fontes anônimas.
Hoje, o SecureDrop criptografa os envios no servidor da redação à medida que são carregados. O servidor lida com conteúdo não criptografado durante o upload, mas armazena os envios de forma criptografada. A FPF está desenvolvendo um protocolo de criptografia de ponta a ponta para uma versão futura do SecureDrop. Sob o design pretendido, o navegador da fonte criptografaria o conteúdo da mensagem antes de enviá-lo, de modo que o servidor armazenaria o texto cifrado em vez de manter o texto simples na memória até ser criptografado pelo servidor. O protocolo continua em desenvolvimento e ainda não cobre anexos de arquivos.
Como o código de criptografia ainda viria do servidor, um servidor comprometido poderia enviar um código alterado que captura o conteúdo antes da criptografia. O WEBCAT destina-se a detectar e bloquear esse tipo de alteração. A FPF também testou o WEBCAT com outros aplicativos seguros baseados em navegador por meio de integrações de prova de conceito.
O mesmo risco de integridade de código se aplica quando os usuários do Ethereum interagem com front-ends de aplicativos baseados em navegador, e é por isso que uma ferramenta construída para proteger fontes e jornalistas também se adapta a carteiras e aplicativos.
O que a doação financia
A doação financia o desenvolvimento de uma biblioteca de verificação do WEBCAT que as carteiras podem integrar.
Uma carteira que inclui a biblioteca pode verificar sites inscritos, para que os usuários obtenham a proteção sem instalar uma extensão separada. A doação também financia pesquisas para dar suporte ao Chrome e a outros navegadores Chromium, ajuda para equipes que adicionam o WEBCAT aos seus aplicativos, uma auditoria de segurança independente e um padrão Ethereum Request for Comments (ERC) para que os desenvolvedores de carteiras tenham um padrão a seguir.
A biblioteca complementará outros trabalhos do 1TS, incluindo o Clear Signing. O Clear Signing ajuda os usuários a entender o que estão aprovando, enquanto a integração do WEBCAT ajudaria as carteiras a verificar se o front-end de um aplicativo inscrito corresponde ao seu manifesto assinado.
O que vem a seguir para as equipes de carteiras e aplicativos
Trazer essa verificação para as carteiras requer adoção de ambos os lados. As extensões de carteira devem integrar a biblioteca, e as equipes de aplicativos devem inscrever seus domínios e fornecer um manifesto assinado a cada lançamento. Se você faz parte de uma equipe de carteira ou aplicativo interessada na integridade do front-end, adoraríamos ouvir de você em trilliondollarsecurity@ethereum.org.