1TS资助WEBCAT开发,为以太坊钱包引入前端完整性验证
资助新闻自由基金会以支持 WEBCAT

以太坊基金会的 Trillion Dollar Security(1TS)计划自豪地宣布,将向新闻自由基金会(FPF)提供一笔资助,以支持 WEBCAT 的持续开发。WEBCAT 是一款开源工具,可让浏览器验证已注册网站提供的代码是否与其开发者发布的代码一致。这笔资助还将帮助把这种保护引入以太坊钱包和应用。
弥补前端验证缺口
这笔资助针对的是当前 Web 应用安全防护中的一个缺口。HTTPS 可以验证你所连接网站的身份,并对连接进行加密,但它无法证明网站提供的代码与其开发者发布的代码一致。如果没有独立的完整性检查,浏览器可能在毫无警告的情况下运行被篡改的前端。
对以太坊用户而言,风险在于应用本身的网站。当你访问时,浏览器会加载并执行该网站的代码。被篡改的代码可以替换收款地址,或要求你签署与页面显示内容不同的内容。你的钱包无法仅凭连接本身判断页面是否被篡改。
Trillion Dollar Security 已将前端入侵确定为一种基础设施风险,并将可验证前端作为下一步方向。被攻破的 Web 界面可能让用户面临供应链攻击和 UI 操纵的风险,并可能加剧 DNS 劫持等事件的影响。
关于 WEBCAT
WEBCAT 是 web-based code assurance and transparency(基于 Web 的代码保证与透明度)的缩写,它让浏览器能够验证已注册网站提供的资源是否与签名清单(manifest)匹配。如果验证失败,当前的 alpha 版 Firefox 扩展会阻止页面加载并显示警告。
开发者会对清单进行签名,该清单描述了每个版本所涵盖的文件及其他资源。一个分布式、可验证的注册系统维护着一份公开记录。对于每个参与网站,该记录保存着注册信息的加密指纹,这些注册信息指定了该网站授权的签名身份和验证规则。该扩展会定期下载并验证记录快照,因此它可以在本地验证已注册网站,而无需在每次访问时联系第三方。
FPF 开发 WEBCAT 的部分原因是,未来版本的 SecureDrop 将需要可验证的浏览器代码。SecureDrop 是 FPF 的开源提交系统,用于记者与匿名信源之间的安全通信。
目前,SecureDrop 会在提交内容上传时,在新闻编辑室的服务器上对其进行加密。服务器在上传期间处理未加密内容,但以加密形式存储提交内容。FPF 正在为未来版本的 SecureDrop 开发端到端加密协议。按照预期设计,信源的浏览器会在发送消息内容之前先对其加密,这样服务器存储的是密文,而不是将明文保留在内存中,直到服务器完成加密。该协议仍在开发中,尚不涵盖文件附件。
由于加密代码仍然来自服务器,被攻破的服务器可能会发送篡改后的代码,在加密前截取内容。WEBCAT 旨在检测并阻止此类篡改。FPF 还通过概念验证集成,用其他基于浏览器的安全应用对 WEBCAT 进行了测试。
当以太坊用户与基于浏览器的应用前端交互时,也存在同样的代码完整性风险,这正是为什么一款为保护信源和记者而构建的工具也适用于钱包和应用。
资助的用途
这笔资助用于开发一个可供钱包集成的 WEBCAT 验证库。
集成了该库的钱包可以验证已注册网站,因此用户无需安装单独的扩展即可获得保护。这笔资助还用于研究如何支持 Chrome 及其他 Chromium 浏览器、为将 WEBCAT 集成到应用中的团队提供帮助、进行一次独立安全审计,以及制定一项以太坊意见征求(ERC)标准,让钱包开发者有标准可循。
该库将与其他 1TS 工作(包括 Clear Signing)形成互补。Clear Signing 帮助用户理解他们要批准的内容,而 WEBCAT 集成则帮助钱包验证已注册应用的前端是否与其签名清单匹配。
钱包和应用团队的下一步
要在钱包中引入这种验证,需要双方的配合。钱包扩展必须集成该库,应用团队则必须注册自己的域名,并在每次发布时提供签名清单。如果你所在的钱包或应用团队对前端完整性感兴趣,欢迎与我们联系。
- 原文链接: blog.ethereum.org/2026/0...
- 鸿途知科网 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
版权声明
本文仅代表作者观点,不代表区块链技术网立场。
本文系作者授权本站发表,未经许可,不得转载。
鸿途知科网
发表评论:
◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。