跳转至主要内容
行情
扫链
追踪
信号
牛人榜
兑换
资产
邀请计划
更多
产品
DeFi
市场
洞察中心
Eco Hub
安全中心
开发者中心
DEX API
探索 DEX API
DEX API 文档
API Key 管理
区块链浏览器
X Layer
探索 X Layer
X Layer 浏览器
跨链桥
开发者文档
测试网水龙头
GitHub
DApp 连接钱包
Boost
X Launch
参与 X Launch,抢先赚新币
Giveaway
完成指定任务,领取空投好礼
交易赛
交易热门代币,冲榜赢大奖
奖励中心
领取奖励和空投
预警
语言
货币
下载 OKX Wallet
Web3 指南
公告
返回
简体中文
繁體中文
English
Tiếng Việt
Русский
Español (Latinoamérica)
Bahasa Indonesia
Français
Deutsch
Italiano
Polski
Čeština
Română
Português (Portugal)
Português (Brasil)
Українська
Español (España)
Nederlands
العربية
日本語
Norsk (bokmål)
Suomi
Svenska
返回
返回
使用教程
学院
帮助中心
发现功能使用指南
热门话题
#
Bonk 生态迷因币展现强韧势头
Hosico
-5.12%
USELESS
+5.62%
IKUN
-3.38%
gib
-4.79%
#
有消息称 Pump.fun 计划 40 亿估值发币,引发市场猜测
Bonk
-0.34%
ALON
+1.53%
LAUNCHCOIN
-2.28%
GOONC
-2.86%
KLED
+1%
#
Solana 新代币发射平台 Boop.Fun 风头正劲
BOOP
-1.12%
Boopa
-0.57%
PORK
0.00%
主页
Trust
DM 预订信任安全主管 | 徒手审计战斗大师 | C4/免疫/神探夏洛克 VIP | 过去生活中的 Hacked Embedded、IoT、iOS
查看原文
Trust
2025年7月11日
低严重性发现比关键漏洞更能反映您的审计 许多审计公司在销售宣传中将重点放在发现的高严重性漏洞数量上,仿佛这个数字没有上下文的支持:之前的审计、同行评审、测试覆盖率、代码复杂性、行数以及许多其他指标。这是最低级的销售手法,与通过毫米长度比较USB驱动器质量没有什么不同。 为了展示一种替代方案,我们首先必须确认几个支持性论点的正确性: - 意外漏洞注入的概率对高影响没有偏见(开发者在高风险代码中并不会更加鲁莽,通常情况正好相反)。 - 用于发现各种严重性缺陷的全面方法论同样会发现高严重性问题(反之则不成立)。 - 随机漏洞要符合高严重性的要求要高得多(通常它会被限制在无法达到的条件下,或涉及非关键功能)。 - 从基本统计学来看:更高的抽样率与更低的预期偏差/方差相关,因此测量更为准确。 我们将审计报告定义为对代码库质量的抽样结果。我们推断,预期的真实(没有遗漏)高严重性漏洞数量远低于低严重性漏洞数量,而围绕它的预期偏差则要高得多(由于样本较小)。换句话说,高严重性漏洞的数量对遗漏的高严重性漏洞数量几乎没有帮助。 因此,令人惊讶的是,1个高严重性漏洞和10个低严重性漏洞的报告在其他条件相同的情况下,比10个高严重性漏洞和1个低严重性漏洞的报告更令人安心。尽管实际上绝大多数销售人员更愿意展示后者作为质量的指标。关键是,高频率指标是衡量低频率结果的更好工具。 Web3建设者,下次当公司向您展示他们的关键/高严重性漏洞数量和数十亿美元的安全资金时,您知道该关注哪里以寻找真实信号。 Web3审计员,认识到没有一致的秘密公式可以在寻找所有高严重性漏洞的同时不去寻找低严重性漏洞——每一个未完全调查的低严重性漏洞都是一个潜在的高严重性漏洞——并给予每一行最好的关注。您的客户会因此感谢您。 低严重性被定义为不会导致更高层次影响的具体编码错误。不包括格式、最佳实践和填充发现。
4.63K
96
Trust
2025年7月10日
昨天发布了一个在 git 中的关键漏洞,可以通过克隆不受信任的仓库来触发。这是攻击审计员并窃取他们的赏金/审计资金的理想途径。在引用任何新客户之前,请修补你的系统!并期待在接下来的几周内收到访客的消息...
10.63K
140
Trust
2025年7月5日
原来你可以在比赛中获得五位数的奖金,而实际上并不需要发现任何问题,只需要一个半功能的大脑。 在2024年3月的OP Fault Proofs比赛中,开发者在比赛开始前一天修复了一个关键问题,但并没有合并它。🔗 只需查看公共提交日志,你就能获得高额奖金 🔗 🔗 最终获得了$16680的奖金: 这只是找到范围内漏洞而不实际寻找它们的众多技巧之一。总是要努力聪明地工作,而不是辛苦工作。
10.32K
104
热门
排行
收藏