Los informes de auditoría son un motivo de orgullo para cualquier proyecto de DeFi. Se utilizan para demostrar su legitimidad ante inversores y usuarios. Los proyectos mostraban con orgullo sus informes de auditoría, pero afirmaban que la auditoría no podía impedir la actuación de actores malintencionados. Tras el ataque a un proyecto, se pone en duda la experiencia y la cualificación de los auditores. La auditoría de un contrato inteligente tiene sus limitaciones.
La cláusula de exención de responsabilidad obligatoria
Si alguna vez has leído un informe de auditoría de un contrato inteligente, seguro que te has encontrado con estas líneas:
Llamamos la atención sobre el hecho de que, debido a las limitaciones inherentes a cualquier proceso de desarrollo de software y a cualquier producto de software, existe el riesgo inherente de que incluso fallos o averías graves puedan pasar desapercibidos. Existen además otras incertidumbres en cualquier producto o aplicación de software utilizado durante el desarrollo, que no puede estar exento de errores o fallos.
Seamos claros: a veces, los auditores revisan los archivos que se les entregan con información limitada, a menudo deduciendo su funcionalidad y solo confirmándola con los clientes cuando no pueden determinarla por sí mismos. Los auditores pueden decir mucho sobre la preparación de proyectos y el desarrollo basado en pruebas. Cuando un tercero independiente revisa el código y certifica que no contiene errores, eso es lo único que importa a la mayoría de quienes leen el informe. Es comprensible sentirse indignado cuando existe una vulnerabilidad y esta se aprovecha tras una auditoría exhaustiva.
A continuación, voy a repasar algunas limitaciones de la auditoría de contratos inteligentes; esta lista no es, en absoluto, exhaustiva, pero debería servir de orientación a los usuarios del informe de auditoría.
¿Está completa la documentación?
La documentación es esencial cuando terceros necesitan interactuar con el código fuente. Los proyectos rara vez le dan la importancia que merece, a pesar de ser crucial. El equipo de TI puede ser a veces una puerta giratoria, y cuando la documentación está mal elaborada, dificulta el trabajo a cualquiera que se incorpore al proyecto más adelante.
A veces, cuando se redacta, se hace a toda prisa y a posteriori. El resultado son lagunas en la información y la omisión de pasos esenciales. Para que los auditores puedan revisar eficazmente un contrato inteligente, deben comprender cómo funciona. Si, tras leer la documentación, el auditor no tiene ni idea de cómo funciona el contrato, eso es un problema.
¿Hasta qué profundidad pueden llegar?
La responsabilidad del auditor consiste en priorizar los distintos niveles de vulnerabilidad que deben investigarse. Revisar minuciosamente cada línea de código puede requerir una cantidad considerable de tiempo y recursos. Muchos proyectos no dedican el tiempo suficiente a este procedimiento, lo que obliga a los auditores a sacrificar la eficiencia en aras del tiempo.
Los auditores pueden dar prioridad a las vulnerabilidades conocidas a partir de una lista exhaustiva como el Registro SWC. Las herramientas automatizadas podrían señalar estas vulnerabilidades, y corresponde a los auditores aplicar sus conocimientos para realizar otras pruebas cuando consideren que se han detectado falsos positivos.
Demasiado sencillo para someterlo a auditoría
Un contrato sencillo que interactúa con el proyecto puede pasar desapercibido debido a la falta de tiempo, al coste o a un descuido en el proyecto. Como consecuencia, es posible que no se sometan a auditoría todos los contratos inteligentes pertinentes. Si ese contrato de menor importancia se utiliza de forma indebida, puede presentar fallos que alteren drásticamente el funcionamiento de otros contratos.
Limitaciones de tiempo
Lamentablemente, los auditores no disponen de tiempo ilimitado para revisar el contrato inteligente. Los proyectos tienen plazos límite para entregar sus productos a los clientes. Limitar el tiempo que tarda un auditor en completar su proceso podría obligar a los auditores a realizar comprobaciones sin dar prioridad a algunas de ellas, lo que podría haber permitido detectar ciertos problemas.
La auditoría no es una tarea pesada. La seguridad debe integrarse en el proceso de planificación, y lo ideal es realizar auditorías continuas.
Ética
El proceso de auditoría puede proteger por completo un contrato inteligente frente a errores específicos o, por el contrario, dejarlo totalmente expuesto a ellos. El equipo del proyecto es fundamental, ya que dedica más tiempo al protocolo del que los auditores podrían dedicarle jamás. Los auditores revisan y prueban el código. La intención del equipo del proyecto no es algo que se investigue en las auditorías.
Antes de invertir en un protocolo, los usuarios deberían dedicar tiempo a realizar un análisis exhaustivo del equipo que gestiona los proyectos.
De terceros
Se espera que las bibliotecas de terceros funcionen según lo previsto y no son objeto de la auditoría. Estas bibliotecas entrañan riesgos inherentes.
El entorno del contrato puede cambiar, lo que puede dar lugar a un comportamiento operativo inesperado.
Nivel de competencia de los auditores
La seguridad es una parte fundamental de la infraestructura de la Web 2.0. La Web 3.0 deja mucho que desear. No existen normas ni requisitos para que se lleve a cabo una auditoría. Los profesionales de la seguridad de la Web 2.0 o bien piensan que la Web 3.0 es una broma, o bien están esperando a que la Web 3.0 madure y se tome en serio la seguridad.
Los auditores de contratos inteligentes tienen conocimientos de informática, sistemas distribuidos, economía y teoría de juegos. Se trata de habilidades especializadas que no todo el mundo posee. Por suerte para ti, AuditOne.io se encargará de la ardua tarea de evaluar rigurosamente a nuestros auditores para garantizar su profesionalidad. Así, los proyectos ahorrarán tiempo que podrías dedicar a realizar pruebas unitarias, ya que se necesita un gran equipo para garantizar la seguridad del contrato.
Informes
El informe final es fundamental, y las vulnerabilidades y las soluciones deben exponerse y definirse con claridad. El usuario final de la información debe poder leerlo y comprender claramente sus conclusiones y recomendaciones.
Fiabilidad de la empresa auditora
Muchas empresas pueden prometer una auditoría exhaustiva y completa, pero ¿cuántas pueden cumplir esta promesa con una trayectoria demostrada, es decir, con referencias que describan claramente la experiencia de sus auditores? En la mayoría de las empresas, los auditores son figuras anónimas dentro de la organización.
AuditOne.io se encarga de las tareas más complejas de los proyectos. Es una herramienta de auditoría automatizada, muy sofisticada y de uso gratuito. Los proyectos pueden encontrar al mejor auditor para su proyecto con una simple búsqueda. Nuestro mercado cuenta con numerosos auditores capaces de garantizar la seguridad de tu protocolo.
Por último
El proceso de auditoría puede verse entorpecido por numerosos detalles en los que los proyectos no siempre pueden centrarse. Sin embargo, es fundamental entregar a los clientes un proyecto seguro. AuditOne.io se mantiene al día de las novedades en el ámbito de las finanzas descentralizadas (DeFi) y contamos con una amplia red de auditores competentes, preparados para garantizar la seguridad de tus proyectos, sea cual sea su envergadura.
Reserva tu consulta gratuita sobre seguridad:
Google Calendar: https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram: https://t.me/m_ndr


.png)






