Saltar al contenido
Glosario

Compromiso de la cadena de herramientas

Un defecto o puerta trasera introducido por el compilador, la biblioteca o las herramientas de compilación usadas para producir el software, y no por el propio código fuente.

Por qué importa

El artefacto revisado y el artefacto desplegado no son el mismo objeto. Un código fuente puede estar auditado, publicado y ser correcto, y compilar aun así en algo que se comporta de otra manera, lo que coloca una dependencia en la base de confianza con independencia de que alguien la haya examinado.

Qué puedes comprobar

Las versiones del compilador y de las bibliotecas forman parte de la superficie de seguridad de un despliegue. Los proyectos que fijan versiones, publican la cadena de herramientas exacta empleada y admiten compilaciones reproducibles permiten comprobar el bytecode desplegado frente al código fuente revisado; sin eso, la coincidencia se afirma en lugar de demostrarse.

Dónde apareció

Registros del Rastreador de Incidentes que dependen de esto: reentrada por el compilador Vyper en Curve Finance.

No es asesoramiento. Las definiciones son para entender, no para instruir. Nada de lo aquí publicado es asesoramiento financiero, jurídico, fiscal ni de seguridad.