Ein Defekt oder eine Hintertür, die durch den Compiler, eine Bibliothek oder das Build-Werkzeug zur Erzeugung der Software eingeführt wird und nicht durch den Quellcode selbst.
Warum das wichtig ist
Das geprüfte Artefakt und das ausgerollte Artefakt sind nicht dasselbe Objekt. Quellcode kann geprüft, veröffentlicht und korrekt sein und dennoch zu etwas kompilieren, das sich anders verhält — womit eine Abhängigkeit in die vertrauenswürdige Basis rückt, gleichgültig ob sie jemand untersucht hat.
Was Sie prüfen können
Compiler- und Bibliotheksversionen gehören zur Sicherheitsoberfläche eines Deployments. Projekte, die Versionen festschreiben, die genau verwendete Toolchain veröffentlichen und reproduzierbare Builds unterstützen, erlauben es, den ausgerollten Bytecode gegen den geprüften Quellcode abzugleichen; ohne das wird die Übereinstimmung beider lediglich behauptet statt nachgewiesen.
Wo es aufgetreten ist
Einträge im Vorfall-Tracker, für die dies entscheidend ist: Curve Finance Vyper-Reentrancy.
Keine Beratung. Definitionen dienen dem Verständnis, nicht der Anleitung. Nichts davon ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung.