Pular para o conteúdo
Glossário

Comprometimento da cadeia de ferramentas

Um defeito ou backdoor introduzido pelo compilador, pela biblioteca ou pelas ferramentas de build usadas para produzir o software, e não pelo código-fonte em si.

Por que isso importa

O artefato revisado e o artefato implantado não são o mesmo objeto. Um código-fonte pode ser auditado, publicado e correto e ainda assim compilar para algo que se comporta de outro modo — o que coloca uma dependência dentro da base confiável, tenha alguém a examinado ou não.

O que você pode verificar

As versões de compilador e de bibliotecas fazem parte da superfície de segurança de uma implantação. Projetos que fixam versões, publicam a cadeia de ferramentas exata que usaram e sustentam builds reproduzíveis permitem conferir o bytecode implantado contra o código revisado; sem isso, a correspondência entre os dois é afirmada, não demonstrada.

Onde isso apareceu

Registros no Rastreador de Incidentes que dependem disso: reentrância pelo compilador Vyper na Curve Finance.

Não é aconselhamento. As definições servem para entender, não para instruir. Nada aqui é orientação financeira, jurídica, tributária ou de segurança.