EF Blog

ETH top background starting image
ETH bottom background ending image
Skip to content

This post is available in 25 languages:

اردو

⁦WEBCAT⁩ کے لیے ⁦Trillion Dollar Security⁩ گرانٹ کا اعلان

⁦Freedom of the Press Foundation⁩ کو دی گئی گرانٹ ⁦WEBCAT⁩ کی مسلسل ترقی میں معاونت کرتی ہے تاکہ ایتھیریم والیٹس اور ایپس کے لیے فرنٹ اینڈ تصدیق کے خلا کو پر کرنے میں مدد مل سکے۔

Posted by ایتھیریم فاؤنڈیشن ایکسیس کلسٹر on 5 اگست، 2026

⁦WEBCAT⁩ کے لیے ⁦Trillion Dollar Security⁩ گرانٹ کا اعلان

ایتھیریم فاؤنڈیشن کے Trillion Dollar Security (1TS) اقدام کو Freedom of the Press Foundation (FPF) کے لیے گرانٹ کی فراہمی کا اعلان کرتے ہوئے فخر محسوس ہو رہا ہے تاکہ WEBCAT کی مسلسل ترقی میں معاونت کی جا سکے۔ WEBCAT ایک اوپن سورس ٹول ہے جو براؤزرز کو اس بات کی تصدیق کرنے کی سہولت دیتا ہے کہ کسی اندراج شدہ ویب سائٹ کی جانب سے فراہم کردہ کوڈ وہی ہے جو اس کے ڈیولپرز نے شائع کیا تھا۔ یہ گرانٹ اس تحفظ کو ایتھیریم والیٹس اور ایپس تک لانے میں بھی مدد کرے گی۔

فرنٹ اینڈ تصدیق کے خلا کو پر کرنا

یہ گرانٹ آج کل ویب ایپلیکیشنز کو محفوظ بنانے کے طریقہ کار میں موجود ایک خلا کو نشانہ بناتی ہے۔ HTTPS اس سائٹ کی تصدیق کرتا ہے جس سے آپ جڑتے ہیں اور کنکشن کی خفیہ کاری کرتا ہے، لیکن یہ ثابت نہیں کرتا کہ سائٹ کا فراہم کردہ کوڈ وہی ہے جو اس کے ڈیولپرز نے شائع کیا تھا۔ کسی آزادانہ سالمیت کی جانچ کے بغیر، ایک براؤزر بغیر کسی انتباہ کے تبدیل شدہ فرنٹ اینڈ چلا سکتا ہے۔

ایتھیریم صارفین کے لیے، خطرہ خود ایپ کی ویب سائٹ میں ہوتا ہے۔ جب آپ سائٹ پر جاتے ہیں تو آپ کا براؤزر اس کا کوڈ لوڈ اور چلاتا ہے۔ وہاں موجود چھیڑ چھاڑ کیا گیا کوڈ وصول کنندہ کا پتہ تبادلہ کر سکتا ہے یا آپ سے اس کے علاوہ کسی اور چیز پر دستخط کرنے کو کہہ سکتا ہے جو صفحے پر دکھائی گئی تھی۔ آپ کا والیٹ صرف کنکشن سے یہ تعین نہیں کر سکتا کہ آیا صفحہ تبدیل کیا گیا ہے یا نہیں۔

Trillion Dollar Security نے فرنٹ اینڈ ہیکس کو ایک بنیادی ڈھانچے کے خطرے کے طور پر اور قابل تصدیق فرنٹ اینڈز کو اگلے قدم کے طور پر شناخت کیا ہے۔ سمجھوتہ شدہ ویب انٹرفیسز صارفین کو سپلائی چین حملوں اور UI کی ہیرا پھیری کے خطرے سے دوچار کر سکتے ہیں، اور DNS ہائی جیک جیسے واقعات کے اثرات کو بڑھا سکتے ہیں۔

WEBCAT کے بارے میں

WEBCAT، جو کہ ویب پر مبنی کوڈ کی یقین دہانی اور شفافیت (web-based code assurance and transparency) کا مخفف ہے، براؤزر کو اس بات کی تصدیق کرنے دیتا ہے کہ کسی اندراج شدہ سائٹ کی جانب سے فراہم کردہ وسائل دستخط شدہ مینی فیسٹ سے میل کھاتے ہیں۔ اگر تصدیق ناکام ہو جاتی ہے، تو موجودہ الفا Firefox ایکسٹینشن صفحہ کو لوڈ ہونے سے روکتی ہے اور ایک انتباہ دکھاتی ہے۔

ڈیولپرز ایک مینی فیسٹ پر دستخط کرتے ہیں جو ہر ریلیز میں شامل فائلوں اور دیگر اثاثوں کی وضاحت کرتا ہے۔ ایک تقسیم شدہ، قابل تصدیق اندراج کا نظام عوامی ریکارڈ کو برقرار رکھتا ہے۔ ہر حصہ لینے والی سائٹ کے لیے، وہ ریکارڈ اندراج کی معلومات کا ایک کرپٹوگرافک فنگر پرنٹ رکھتا ہے جو سائٹ کی مجاز دستخط کرنے والی شناختوں اور توثیق کے اصولوں کی وضاحت کرتا ہے۔ ایکسٹینشن وقتاً فوقتاً ریکارڈ کا ایک Snapshot ڈاؤن لوڈ اور تصدیق کرتی ہے، تاکہ یہ ہر دورے پر کسی تیسرے فریق سے رابطہ کیے بغیر مقامی طور پر اندراج شدہ سائٹس کی تصدیق کر سکے۔

FPF نے جزوی طور پر WEBCAT تیار کیا کیونکہ SecureDrop کے مستقبل کے ورژن کو قابل تصدیق براؤزر کوڈ کی ضرورت ہوگی۔ SecureDrop صحافیوں اور گمنام ذرائع کے درمیان محفوظ رابطے کے لیے FPF کا اوپن سورس جمع کرانے کا نظام ہے۔

آج، SecureDrop اپ لوڈ ہوتے ہی نیوز روم کے سرور پر جمع کرائی گئی معلومات کی خفیہ کاری کرتا ہے۔ سرور اپ لوڈ کے دوران غیر خفیہ کردہ مواد کو سنبھالتا ہے لیکن جمع کرائی گئی معلومات کو خفیہ کردہ شکل میں محفوظ کرتا ہے۔ FPF SecureDrop کے مستقبل کے ورژن کے لیے ایک اینڈ-ٹو-اینڈ خفیہ کاری پروٹوکول تیار کر رہا ہے۔ مطلوبہ ڈیزائن کے تحت، ذریعہ کا براؤزر پیغام کے مواد کو بھیجنے سے پہلے خفیہ کاری کرے گا، تاکہ سرور میموری میں سادہ متن (plaintext) رکھنے کے بجائے سائفر ٹیکسٹ (ciphertext) کو محفوظ کرے جب تک کہ سرور کے ذریعے اس کی خفیہ کاری نہ ہو جائے۔ پروٹوکول ابھی زیر تکمیل ہے اور اس میں ابھی تک فائل اٹیچمنٹس شامل نہیں ہیں۔

چونکہ خفیہ کاری کا کوڈ اب بھی سرور سے آئے گا، اس لیے ایک سمجھوتہ شدہ سرور تبدیل شدہ کوڈ بھیج سکتا ہے جو خفیہ کاری سے پہلے مواد کو حاصل کر لے۔ WEBCAT کا مقصد اس قسم کی تبدیلی کا پتہ لگانا اور اسے روکنا ہے۔ FPF نے پروف-آف-کانسیپٹ انضمام کے ذریعے دیگر براؤزر پر مبنی محفوظ ایپلیکیشنز کے ساتھ بھی WEBCAT کا تجربہ کیا ہے۔

کوڈ کی سالمیت کا یہی خطرہ اس وقت بھی لاگو ہوتا ہے جب ایتھیریم صارفین براؤزر پر مبنی ایپ کے فرنٹ اینڈز کے ساتھ تعامل کرتے ہیں، یہی وجہ ہے کہ ذرائع اور صحافیوں کی حفاظت کے لیے بنایا گیا ٹول والیٹس اور ایپس کے لیے بھی موزوں ہے۔

گرانٹ کن چیزوں کے لیے فنڈز فراہم کرتی ہے

یہ گرانٹ ایک WEBCAT تصدیقی لائبریری کی ترقی کے لیے فنڈز فراہم کرتی ہے جسے والیٹس ضم کر سکتے ہیں۔

ایک والیٹ جس میں لائبریری شامل ہو وہ اندراج شدہ سائٹس کی تصدیق کر سکتا ہے، لہذا صارفین کو الگ ایکسٹینشن انسٹال کیے بغیر تحفظ مل جاتا ہے۔ یہ گرانٹ کروم اور دیگر Chromium براؤزرز کی معاونت کے لیے تحقیق، اپنی ایپس میں WEBCAT شامل کرنے والی ٹیموں کے لیے مدد، ایک آزاد سیکیورٹی آڈٹ، اور ایک Ethereum Request for Comments (ERC) معیار کے لیے بھی فنڈز فراہم کرتی ہے تاکہ والیٹ ڈیولپرز کے پاس پیروی کرنے کے لیے ایک معیار ہو۔

یہ لائبریری دیگر 1TS کاموں کی تکمیل کرے گی، بشمول Clear Signing۔ Clear Signing صارفین کو یہ سمجھنے میں مدد کرتا ہے کہ وہ کس چیز کی منظوری دے رہے ہیں، جبکہ WEBCAT کا انضمام والیٹس کو اس بات کی تصدیق کرنے میں مدد کرے گا کہ کسی اندراج شدہ ایپ کا فرنٹ اینڈ اس کے دستخط شدہ مینی فیسٹ سے میل کھاتا ہے۔

والیٹ اور ایپ ٹیموں کے لیے آگے کیا ہے

اس تصدیق کو والیٹس میں لانے کے لیے دونوں اطراف سے اپنانے کی ضرورت ہے۔ والیٹ ایکسٹینشنز کو لائبریری کو ضم کرنا چاہیے، اور ایپ ٹیموں کو اپنے ڈومینز کا اندراج کرنا چاہیے اور ہر ریلیز کے ساتھ ایک دستخط شدہ مینی فیسٹ فراہم کرنا چاہیے۔ اگر آپ کسی والیٹ یا ایپ ٹیم کا حصہ ہیں جو فرنٹ اینڈ کی سالمیت میں دلچسپی رکھتی ہے، تو ہم آپ سے trilliondollarsecurity@ethereum.org پر سننا پسند کریں گے۔

رسک کنٹرولز اور ترجیحی کام کے بارے میں مزید پڑھیں trilliondollarsecurity.org پر۔

This post has been translated from English. As a result, it may not be entirely accurate or up to date. The original version can be found in English.

Stay Updated

Subscribe to get email notifications about the topics you care about. Choose from research, events, security updates, and more.


Categories