EF Blog

ETH top background starting image
ETH bottom background ending image
Skip to content

This post is available in 25 languages:

Українська

Анонс гранту Trillion Dollar Security для WEBCAT

Грант для Freedom of the Press Foundation підтримує подальшу розробку WEBCAT, щоб допомогти усунути прогалину у верифікації фронтенду для гаманців та застосунків Етеріуму.

Posted by Кластер доступу Фундації Ethereum on 5 серпня 2026 р.

Анонс гранту Trillion Dollar Security для WEBCAT

Ініціатива Trillion Dollar Security (1TS) Фундації Ethereum з гордістю оголошує про виділення гранту для Freedom of the Press Foundation (FPF) на підтримку подальшої розробки WEBCAT. WEBCAT — це інструмент з відкритим вихідним кодом, який дозволяє браузерам перевіряти, чи відповідає код, що надається зареєстрованим вебсайтом, тому, який опублікували його розробники. Грант також допоможе забезпечити цей захист для гаманців та застосунків Етеріуму.

Усунення прогалини у верифікації фронтенду

Грант спрямований на усунення прогалини в тому, як сьогодні захищені вебзастосунки. HTTPS автентифікує сайт, до якого ви підключаєтеся, і шифрує з'єднання, але не доводить, що код, який надає сайт, відповідає тому, що опублікували його розробники. Без незалежної перевірки цілісності браузер може запустити змінений фронтенд без попередження.

Для користувачів Етеріуму ризик криється в самому вебсайті застосунку. Ваш браузер завантажує та виконує код сайту під час його відвідування. Підроблений код може підмінити адресу отримувача або попросити вас підписати щось інше, ніж те, що було показано на сторінці. Ваш гаманець не може визначити лише за з'єднанням, чи була сторінка змінена.

Ініціатива Trillion Dollar Security визначила злами фронтенду як інфраструктурний ризик, а верифіковані фронтенди — як наступний крок. Скомпрометовані веб-інтерфейси можуть наражати користувачів на атаки на ланцюг постачання та маніпуляції з інтерфейсом користувача (UI), а також можуть посилити наслідки таких інцидентів, як перехоплення DNS.

Про WEBCAT

WEBCAT (скорочення від web-based code assurance and transparency) дозволяє браузеру перевіряти, чи відповідають ресурси, що надаються зареєстрованим сайтом, підписаному маніфесту. Якщо перевірка не вдається, поточна альфа-версія розширення для Firefox запобігає завантаженню сторінки та відображає попередження.

Розробники підписують маніфест, що описує файли та інші активи, які охоплює кожен реліз. Розподілена система реєстрації, що піддається перевірці, веде публічний запис. Для кожного сайту-учасника цей запис містить криптографічний відбиток реєстраційної інформації, який визначає авторизовані ідентифікатори підписання сайту та правила перевірки. Розширення періодично завантажує та перевіряє знімок запису, тому воно може перевіряти зареєстровані сайти локально, не звертаючись до третьої сторони під час кожного відвідування.

FPF розробила WEBCAT частково через те, що майбутня версія SecureDrop потребуватиме коду браузера, який можна перевірити. SecureDrop — це система подання інформації з відкритим вихідним кодом від FPF для безпечного спілкування між журналістами та анонімними джерелами.

Сьогодні SecureDrop здійснює шифрування поданих матеріалів на сервері редакції під час їх завантаження. Сервер обробляє незашифрований контент під час завантаження, але зберігає матеріали в зашифрованому вигляді. FPF розробляє протокол наскрізного шифрування для майбутньої версії SecureDrop. Згідно із запланованим дизайном, браузер джерела шифруватиме вміст повідомлення перед його відправленням, тому сервер зберігатиме зашифрований текст, а не триматиме відкритий текст у пам'яті до моменту шифрування сервером. Протокол залишається на стадії розробки і поки що не охоплює вкладення файлів.

Оскільки код шифрування все одно надходитиме із сервера, скомпрометований сервер може надіслати змінений код, який перехоплює контент до шифрування. WEBCAT призначений для виявлення та блокування таких змін. FPF також протестувала WEBCAT з іншими безпечними браузерними застосунками за допомогою інтеграцій для перевірки концепції (proof-of-concept).

Той самий ризик для цілісності коду виникає, коли користувачі Етеріуму взаємодіють із фронтендами браузерних застосунків, саме тому інструмент, створений для захисту джерел і журналістів, також підходить для гаманців та застосунків.

Що фінансує грант

Грант фінансує розробку бібліотеки верифікації WEBCAT, яку можуть інтегрувати гаманці.

Гаманець, який містить цю бібліотеку, може перевіряти зареєстровані сайти, тому користувачі отримують захист без встановлення окремого розширення. Грант також фінансує дослідження щодо підтримки Chrome та інших браузерів на базі Chromium, допомогу командам, які додають WEBCAT до своїх застосунків, незалежний аудит безпеки та стандарт ERC (Ethereum Request for Comments), щоб розробники гаманців мали стандарт для наслідування.

Бібліотека доповнить іншу роботу 1TS, зокрема Clear Signing. Clear Signing допомагає користувачам зрозуміти, що саме вони схвалюють, тоді як інтеграція WEBCAT допоможе гаманцям перевіряти, чи відповідає фронтенд зареєстрованого застосунку його підписаному маніфесту.

Що далі для команд розробників гаманців та застосунків

Впровадження цієї верифікації в гаманці вимагає прийняття з обох сторін. Розширення гаманців повинні інтегрувати бібліотеку, а команди застосунків — зареєструвати свої домени та надавати підписаний маніфест із кожним релізом. Якщо ви є частиною команди розробників гаманця або застосунку, зацікавленої в цілісності фронтенду, ми будемо раді почути вас за адресою trilliondollarsecurity@ethereum.org.

Дізнайтеся більше про контроль ризиків та пріоритетну роботу на trilliondollarsecurity.org.

This post has been translated from English. As a result, it may not be entirely accurate or up to date. The original version can be found in English.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


Categories