洞悉开源安全:从GitHub评估项目安全性
eralend和kannagi事件后,很多人问怎么通过查看开源了解项目的安全性,这里简单介绍一下。
首先要指出的是,开源其实是一把双刃剑。一方面,源代码的公开性确实使得更多的眼睛可以找出并修复潜在的安全隐患,这是一种“集体保卫”的模式。另一方面,恶意的黑客也可以利用这种开放性,寻找并利用安全漏洞。同时,开源并不意味着每一行代码都会被审查,大量的开源项目并没有足够的资源去进行严密的安全审查。
虽然开源和安全没有特别的相关性,但是一般认为,在web3黑暗森林的环境中,与其相信项目方的人性,不如相信所有人都能查阅的code。
刚好有人问融资2900万美元的@ParaSpace_NFT也来到zksync,是否能够放心使用。在这篇短文中,我们以paraspace为例,分享一些如何通过查看 GitHub 上的信息来评估开源项目安全性的方法。请记住,这只是一个初步的评估,真正的安全性需要更深入的考察和长期的关注。
首先打开官网:
一般开发相关的文档在网站的最底部,我们直接拉到下面
这里可以看到github和docs
github就是项目开源的地方,docs是官方提供的文档,文档越详细内容越多,可以从侧面看出项目的完成度,这里面也有很多门道,但并不是本文的重点,暂且不细说了
docs是官方提供的文档,文档越详细内容越多,可以从侧面看出项目的完成度,这里面也有很多门道,但并不是本文的重点,暂且不细说了。
github就是项目开源的地方。开源意味着任何人都可以审核项目的安全性、稳定性和代码质量,它建立了用户对系统基本的信任。开源并不代表一定安全,存在的可能是,有黑客发现了漏洞,但并没有提交安全意见,反而转过来头攻击项目。但是一般来说,开源项目收到的安全建议会比攻击要多的多。
现在打开github链接,看到打开的是paraspace-core,说明这是核心代码。咱们不懂代码,也没时间一个个读,这里重点关注issues、pull request、fork、star。
issues和pull request显示了社区成员对项目的参与程度。Pull Request表示有人试图对项目代码进行更改,Issue则表示人们在报告问题或提出新的功能建议。活跃的Pull Request和Issue讨论表明项目有一个活跃的社区。
Stars Forks Watchers可以显示项目的受欢迎程度。Stars表示人们对项目的喜爱,Forks表示有多少人复制(分叉)了该项目,Watchers表示有多少人订阅了项目的更新。
在这里,我们可以看到这是一个有一定社区成员参与的项目,具备一定的活跃度。
再往下翻,可以看到说明文档。说明文档可以帮助用户理解项目的目标、用途、安装步骤等,这也可以显示项目团队是否重视透明度和易用性。
里面的codeov和ci分别是持续集成(Continuous Integration)和代码覆盖率报告,这两个工具可以提高开发的效率,一般正规的项目都会使用这两个工具。
代码文件的右边有一个contributors,能看到参与的贡献者的名单,点击进去后可以看到完整的名单和参与情况。
如红框所示,一般贡献者各种简介越详细,实名化程度就越高,可以看到项目的主要贡献者/开发者是cheng jiang,他不仅参与了paraspace的开发,本人分叉/关注的库多达643个(其中有一些还真挺有趣的),说明他使用github的频率非常高,明显不是一个临时创立的github账号。
在开发者的页面中,还能看到该用户的领英和推特,从这个角度还能深入挖掘到更多的信息,今日时间有限,就不赘述了。
回到顶部,我们点击红圈中的para-space回到项目的主页,然后点击repositories,这里展示了项目方开源的所有代码库。
通过命名我们大致可以看出这些库的功能,项目方的核心代码的开发已经趋于稳定,目前正在完善defillama等周边的功能。
从代码更新的频率上,我们可以看到一个一直在做事的项目方。
到这里,基本算是把一个项目方的github库翻了个遍,总的来说,我们看到的是一个认真、在做事的项目。
但是!到这里就结束了吗?并不是这样的。
正如开头所说,代码开源和docs丰富程度仅仅只能代表项目的一个方面,对于安全来说仅仅是一个必要非充分的条件。
翻看paraspace的历史,我们仍然可以看到这样一个2900万美元融资的大型项目也遭遇过黑客攻击、团队内讧等不安全事件。行走在web3的黑暗森林,我们必须时刻小心谨慎,才不至于落入猎手的圈套,但也正是因为处于这样的环境中,我们才能在混沌中分到一杯羹。
从最新的一次公告来看,paraspace的运营已经回归正轨,这里也祝愿项目早日取得成功。
给我空投!
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
CZ 投了一个华人大三学生,1100 万美元种子轮,做教育 Agent原文标题:《赵长鹏投了一个华人大三学生,1100 万美元种子轮,做教育 Agent》 原文作者:极客公园旗下的创业者社区 Founder Park华人大三学生,1100 万美元种子轮,硅谷学生创业目前
-
三个月称霸 Solana 的神秘团队,要在 Jupiter 发币了?作者:SpecialistXBT一个没有官网、没有社区、团队匿名的团队,在 90 天内吃掉了发生在 Jupiter 上近一半的交易量份额。 为了更深入的了解这个神秘的项目,我们先要走进一场在 Sola
-
Ondo 与 Chainlink 宣布建立战略合作伙伴关系,共同推动金融机构上链
Chainlink 已成为 Ondo 代币化证券的官方预言机基础设施,从而解锁新的 DeFi 应用场景。Chainlink 与 Ondo 携手合作,旨在将 CCIP 打造成传统金融机构跨链计划的首选解
-
火币 HTX 重磅亮相 Blockchain Life 2025:荣膺“年度最佳 Web3 风投”引领加密市场新趋势10月28日至29日,火币HTX作为蓝宝石赞助商重磅亮相2025迪拜区块链生活大会。本届大会汇聚了来自全球百余个国家和地区的区块链、加密货币、Web3及矿业领域领袖、投资机构与创新项目代表,共同探讨加
-
RWA 的现实落地:Ondo Finance 的链上债券实验与制度革新
在 DeFi 与传统金融融合的浪潮中,RWA(Real World Assets)领域正经历一场深刻的范式迁移:早期以证券型代币(STO)为代表的尝试阶段,让位于以美债为核心储备的载息型代币化产品阶段
-
火币HTX重磅亮相Blockchain Life 2025:荣膺“年度最佳Web3风投”引领加密市场新趋势
火币HTX荣膺"年度最佳Web3风投",创投负责人Alec Goh指出加密市场正处"后投机时代整固期",强调行业需以稳健流动性与安全体系重建信任。10月28日至29日,火币HTX作为蓝宝石赞助商重磅亮
-
「美联储通讯社」:鲍威尔发布会「罕见强硬」凸显美联储「内乱」,12 月降息「远非确定」
未来货币政策的路径充满了高度不确定性,本轮宽松周期中最轻松的部分可能已经结束。撰文:叶桢来源:华尔街见闻美联储如期降息,但鲍威尔在会后新闻发布会上发出的鹰派信号,给市场对年底前再次降息的普遍预期泼了一
-
从 DeFi 基建迈向主流加密消费,深度解读 MegaMafia 2.0 首批 11 个创新项目
MegaMafia 2.0 加速器计划重点孵化面向主流用户的创新加密消费产品。撰文:Blocmates编译:Tim,PANews被誉为「即时区块链」的 MegaETH 是以太坊的超级扩展网络,具备 1
- 成交量排行
- 币种热搜榜
OFFICIAL TRUMP
Pepe
UXLINK
泰达币
以太坊
比特币
USD Coin
Solana
瑞波币
币安币
First Digital USD
狗狗币
大零币
莱特币
Avalanche
FIL
ZEN
OKB
EOS
CFX
UNI
LUNC
CAKE
LINK
FTT