Básico
Spot
Opera con criptomonedas libremente
Margen
Multiplica tus beneficios con el apalancamiento
Convertir e Inversión automática
0 Fees
Opera cualquier volumen sin tarifas ni deslizamiento
ETF
Obtén exposición a posiciones apalancadas de forma sencilla
Trading premercado
Opera nuevos tokens antes de su listado
Contrato
Accede a cientos de contratos perpetuos
TradFi
Oro
Plataforma global de activos tradicionales
Opciones
Hot
Opera con opciones estándar al estilo europeo
Cuenta unificada
Maximiza la eficacia de tu capital
Trading de prueba
Introducción al trading de futuros
Prepárate para operar con futuros
Eventos de futuros
Únete a eventos para ganar recompensas
Trading de prueba
Usa fondos virtuales para probar el trading sin asumir riesgos
Lanzamiento
CandyDrop
Acumula golosinas para ganar airdrops
Launchpool
Staking rápido, ¡gana nuevos tokens con potencial!
HODLer Airdrop
Holdea GT y consigue airdrops enormes gratis
Launchpad
Anticípate a los demás en el próximo gran proyecto de tokens
Puntos Alpha
Opera activos on-chain y recibe airdrops
Puntos de futuros
Gana puntos de futuros y reclama recompensas de airdrop
Inversión
Simple Earn
Genera intereses con los tokens inactivos
Inversión automática
Invierte automáticamente de forma regular
Inversión dual
Aprovecha la volatilidad del mercado
Staking flexible
Gana recompensas con el staking flexible
Préstamo de criptomonedas
0 Fees
Usa tu cripto como garantía y pide otra en préstamo
Centro de préstamos
Centro de préstamos integral
Centro de patrimonio VIP
Planes de aumento patrimonial prémium
Gestión patrimonial privada
Asignación de activos prémium
Quant Fund
Estrategias cuantitativas de alto nivel
Staking
Haz staking de criptomonedas para ganar en productos PoS
Apalancamiento inteligente
New
Apalancamiento sin liquidación
Acuñación de GUSD
Acuña GUSD y gana rentabilidad de RWA
Hacia donde apunta la controversia Certik-Kraken: ¿Cuándo llegará la solución de seguridad descentralizada al sector?
Escrito por: Haotian
De hecho, antes de la clarificación de la calificación de responsabilidad legal, habrá diferentes voces con respecto a la ética profesional de los ‘sombreros blancos’, el mecanismo de divulgación de vulnerabilidades de los intercambios centralizados y el mecanismo de recompensa por vulnerabilidades. Pero en el círculo de seguridad, este problema no es nada ‘nuevo’.
1)Un mecanismo de divulgación de vulnerabilidades adecuado es en realidad un proceso de coordinación entre la empresa de seguridad (parte B) y el cliente (parte A) para descubrir vulnerabilidades, solucionarlas, recompensar por fallos, etc. Luego, todos ven que se solucionaron las fallas y se divulgan, lo que todos están felices de ver. Es evidente que Certik y Kraken tuvieron problemas en el proceso de coordinación:
Descubrir y reportar rápidamente las vulnerabilidades a los clientes, describiendo el tipo y el grado de daño de la vulnerabilidad, así como cómo reproducirla; si un “sombrero blanco” descubre una vulnerabilidad pero no la revela, se convertirá directamente en un hacker, pero si elige revelarla a los clientes, eso significa que no tiene intenciones maliciosas.
Confirm the vulnerability and assess the risks. The security company and the client confirm the existence of the vulnerability, as well as the severity, scope of impact, and design of the fix solution. During this process, the division of labor and collaboration for vulnerability fixes, as well as the formulation of vulnerability rewards, will be agreed upon. Otherwise, it is easy for the client to refuse to pay the corresponding vulnerability rewards under the pretext that the vulnerability has been reported, which may result in white hats working in vain.
Elaborar un plan de reparación y realizar pruebas para asegurar que la vulnerabilidad se haya corregido con éxito. Este proceso generalmente implica la colaboración y ejecución conjunta del equipo de desarrollo del cliente y los técnicos de la empresa de seguridad. Si se ha llegado a este punto, significa que ambas partes han llegado a un acuerdo sobre el nivel de peligro de la vulnerabilidad y la recompensa por fallos correspondiente. Por lo tanto, el objetivo común es corregir la vulnerabilidad a tiempo, y luego publicar un comunicado de prensa para divulgar y revelar todo el proceso de descubrimiento y reparación conjunta de la vulnerabilidad.
Me comuniqué con algunos amigos de empresas de seguridad y creo que el proceso de este asunto podría ser el siguiente:
2、La cuenta marcada como Certik personal KYC solo ha aumentado en 4 dólares, lo que indica que la prueba de vulnerabilidad comenzó dentro de límites razonables, pero actualmente parece haber cruzado los límites éticos, independientemente de cómo haya sucedido, se tomará como evidencia para ambas partes.
Este proceso tiene varias posibilidades de disputa, pero en esencia se trata de un problema de conflicto de intereses, la divulgación de vulnerabilidades en el intercambio centralizado de Kraken es ineficiente y poco transparente, y la participación en la seguridad de las vulnerabilidades de Certik carece de normas y estándares.
Resumen: lo anterior es solo una suposición razonable, sujeto a una mayor divulgación de los resultados, pero la cuestión clave que debe preocupar a todos es el ‘trato lento’ que los sombreros blancos de seguridad han recibido al presentar errores a las instituciones centralizadas de la parte A y los problemas de proceso no transparentes en la divulgación y corrección de vulnerabilidades en las organizaciones centralizadas, lo que ha llevado a ‘disputas y fricciones’.
Esta también es la razón fundamental por la que elogio a @GoPlusSecurity por construir una capa de seguridad modular, abierta, sin necesidad de confianza y orientada al usuario. La existencia de disputas de seguridad centralizadas conlleva diversas posibilidades de cajas negras. Solo un servicio de seguridad descentralizado puede desempeñar un papel en todo el ciclo de vida de la protección de seguridad (especialmente los factores incontrolables causados por el ser humano). Aunque este camino está lleno de obstáculos, es inevitable.
En los últimos años, el servicio de auditoría de seguridad ha pasado de un modelo de negocio de aceptar un pedido tras otro. En este proceso, han surgido controversias sobre el respaldo, escándalos de alfombras después de la auditoría y enfrentamientos entre la parte A y la parte B hoy en día, todo debido a la opacidad de la información existente en los servicios de seguridad y la complejidad de los intereses en juego en el negocio de la auditoría. Esperamos que la industria de la seguridad, a medida que se expongan los problemas, pueda avanzar hacia estándares más regulados, procesos más optimizados y servicios más profesionales.
De todos modos, algunas empresas de seguridad pueden ser reemplazadas, pero la imagen sagrada de los guardianes de la seguridad no debe ser derribada. Al mismo tiempo, también se debe respetar la contribución de los sombreros blancos de seguridad en el mercado.