Un défaut ou une porte dérobée introduit par le compilateur, la bibliothèque ou l’outillage de compilation servant à produire un logiciel, plutôt que par le code source lui-même.
Pourquoi c’est important
L’artefact examiné et l’artefact déployé ne sont pas le même objet. Un code source peut être audité, publié et correct, et compiler malgré tout vers quelque chose qui se comporte différemment — ce qui place une dépendance dans la base de confiance, que quelqu’un l’ait examinée ou non.
Ce que vous pouvez vérifier
Les versions du compilateur et des bibliothèques font partie de la surface de sécurité d’un déploiement. Les projets qui figent les versions, publient la chaîne d’outils exacte employée et prennent en charge les compilations reproductibles permettent de contrôler le bytecode déployé par rapport au code source examiné ; sans cela, la correspondance entre les deux est affirmée plutôt que démontrée.
Où cela est apparu
Dossiers du Registre des incidents qui reposent sur ce point : réentrance Vyper chez Curve Finance.
Pas un conseil. Les définitions servent à comprendre, non à prescrire. Rien ici ne constitue un conseil financier, juridique, fiscal ou de sécurité.