区块链 · 数字资产知识 · 行业资讯
文章库关于本站

信息核验

看到合约源码已验证,接下来还应该问什么

摘要

源码匹配、代码审查与运行中的权限控制属于不同证据。一个标签不能代替对版本和范围的核对。

玻璃文档与棱镜的原创资料研究概念插画

先问验证究竟验证了什么

Etherscan的验证文档讨论源码与链上部署代码的匹配,以及编译器和构造参数等条件。这个过程帮助读者检查代码来源,但不等同于证明代码符合所有人的期待。阅读时可以先用一句话限定结论:此处提供了某个地址相关的源码匹配信息。不要把这句话扩展成项目已经通过完整安全认证,更不要由此推断未来的运行、治理或外部依赖不会出问题。

让报告和实际版本对上号

如果项目另有审计或测试报告,应继续核对报告日期、代码版本、涉及文件和排除范围,再与实际部署的对象对应。一份早期报告可能有参考价值,但不能自动覆盖之后的修改。对采用代理或升级机制的系统,还需要了解当前实际执行的实现与控制权限;若自己无法确认,可以明确写成待技术复核。完整地址和版本比宣传页面上的徽章更适合形成可重复的核验记录。

把未知项保留在结论中

普通读者不需要假装能够审完全部代码。可以把已经核到的地址与源码链接列出,再写清尚未核对的权限、外部数据、依赖合约和升级安排。这样的结论比简单写已验证所以安全更诚实。若资料缺失,不应通过推测补齐项目的设计意图;若报告之间有差异,应说明差异来源。源码开放让进一步审查成为可能,但是否完成了充分审查,仍然需要另一组证据来回答。

← 返回全部文章

延伸阅读 · 相关栏目

安全防护钱包与账户风险识别信息核验