Belakangan ini selalu ada orang bertanya kepada saya: GitHub, laporan audit, peningkatan multi-tanda tangan ini sebenarnya bagaimana “dapat dipercaya atau tidak”. Jelas saja jangan berharap bisa melihat semuanya dalam satu pandangan, mulai dari yang paling dasar: Apakah GitHub tersebut dikelola secara jangka panjang, apakah pembaruannya bisa dilacak, jika ada masalah apakah mereka menanggapi issue dengan serius, jangan yang tiba-tiba dalam semalam ada banyak commit, dan penulisnya seperti menghilang.



Laporan audit juga jangan terlalu percaya begitu saja, memiliki laporan ≠ keamanan, fokuslah pada apakah laporan tersebut mengaudit versi terbaru, apakah ada kesimpulan “telah diperbaiki/belum diperbaiki”, terutama bagaimana penanganan celah terkait hak akses. Beberapa proyek menuliskan risiko tinggi di sana tapi tidak memperbaikinya, saya akan diam-diam memblokir.

Saya lebih peduli dengan peningkatan multi-tanda tangan: siapa yang bisa melakukan upgrade, berapa banyak kunci yang diperlukan, apakah ada kunci waktu. Jika bisa mengubah kontrak dengan satu klik kapan saja, saya juga agak waspada. Baru-baru ini AI Agent, perdagangan otomatis dan hal-hal semacamnya sedang ramai dibicarakan, tapi semakin otomatis semakin mudah menyerahkan otorisasi, keamanan ini benar-benar harus diperhatikan… kalau tidak, bisa berakhir buruk dalam sekejap.
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Sematkan