Snaps-Sicherheitsgrundlagen: Ein Sicherheitsleitfaden für die MetaMask-Snaps-Entwicklung

Dieser Blog stellt die neue Wissensdatenbank von Consensys Diligence namens „Snap Security Essentials" vor, die Informationen über das MetaMask-Vertrauensmodell und Sicherheitslücken enthält...

3 Min. Lesezeit
Snaps-Sicherheitsgrundlagen: Ein Sicherheitsleitfaden für die MetaMask-Snaps-Entwicklung

Neue Primitives bedeuten neue Bugs und einige Paradigmen, die man verstehen muss, wenn man von Anfang an auf Sicherheit setzen möchte. Zum Glück gibt es Richtlinien wie die Ethereum Smart Contract Security Best Practices, die Entwicklern ein solides Fundament bieten, um ihre Projekte für Nutzer so sicher wie möglich zu gestalten.

Sicherheitsrichtlinien für MetaMask Snaps

Ein solches neues Primitive ist MetaMask Snaps – ein Open-Source-System, das es Nutzern ermöglicht, die Funktionalität von MetaMask sicher zu erweitern und neue Wallet-Erlebnisse zu bieten. Im Kern ist ein Snap ein JavaScript-Programm, das innerhalb von MetaMask in einer isolierten Umgebung ausgeführt wird.

Mit MetaMask Snaps kommen eine Vielzahl neuer und spannender Funktionen für deine MetaMask Wallet, die unweigerlich mehr Komplexität und damit eine größere Angriffsfläche mit sich bringen. Zuvor haben wir das MetaMask Trust Model für eine sicherere Snap-Entwicklung vorgestellt und häufige Schwachstellen in Snaps angesprochen.

Dies bildet die Grundlage für den nächsten Schritt: den Aufbau einer Wissensdatenbank rund um das Thema Snap-Sicherheit. Mit Blick auf Builder und Auditoren haben wir die Snap Security Essentials zusammengestellt, die das MetaMask Trust Model, die häufigsten Schwachstellen, Best Practices und vieles mehr erläutern. Es ist eine zentrale Anlaufstelle mit allen Ressourcen und dem Wissen, das Builder und Auditoren benötigen, um einen sicheren Snap-Bereich zu schaffen.

Gepflegt wird sie von Consensys Diligence, mit Beiträgen unserer Freunde aus der breiteren Ethereum- und Security-Community. 💚

Was du von den Snap Security Essentials erwarten kannst

  • Allgemeine Philosophie: Snaps zu verstehen bedeutet, das MetaMask Trust Model zu verstehen. Wie in unserem früheren Beitrag zusammengefasst: Nutzer vertrauen MetaMask, aber nicht der dapp! Aus diesem Paradigma ergeben sich logische Konsequenzen für die sichere Entwicklung und das Auditing von Snaps, die wir in allgemeinen Philosophie-Richtlinien zusammengefasst haben.

  • Top 10 der Snap-Schwachstellen: Wir haben eine umfassende Analyse der Audit-Berichte aller Snaps im Snaps Marketplace bis Oktober 23 durchgeführt. Wir haben die Probleme klassifiziert und ein klares Top 10 identifiziert. Für jede Schwachstelle liefern die Essentials eine detaillierte Beschreibung, Missbrauchsszenarien und Möglichkeiten zur Prävention.

  • Wissensdatenbank: Dies ist der richtige Ort, um tief in die Materie des Snap-Aufbaus und der Snap-Absicherung einzutauchen. Hier haben wir unsere neuesten Erkenntnisse und Ergebnisse zusammengetragen, damit du alle Snap Security Alpha an einem Ort findest. Dies ist ein stetig wachsender Wissensschatz, zu dem wir die Community einladen, beizutragen und zu teilen.

  • Experimentelle Tools: Sicherheit ist anspruchsvoll und zeitintensiv. Wir denken ständig darüber nach, wie wir deinem inneren Security-Engineer das Leben leichter machen können, und veröffentlichen neue Tools zum Testen. Unser neuestes Experiment ist SnipGuardian, das darauf ausgelegt ist, die Fähigkeiten eines Snaps zu visualisieren, Code-Einblicke zu geben und häufige Schwachstellen zu erkennen. Dieses Tool ist das Schweizer Taschenmesser der Snap-Sicherheit. Als Snap-Nutzer kann es dir helfen, das Risikoprofil eines Snaps zu verstehen, bevor du ihn installierst. Als Entwickler kann es dir helfen, häufige Fallstricke und Schwachstellen in deinem Snap zu identifizieren und die Robustheit deines Codes zu verbessern. Als Snap-Sicherheitsauditor kann es dir helfen, deinen Auditierungsprozess zu optimieren und häufige Schwachstellen zu erkennen.

Snap-Sicherheit für und von der Community

Wir sind hier, um dich mit Audits, Tools und Erkenntnissen zu unterstützen. Die Snap Security Essentials wurden in ihrer ersten Version veröffentlicht und dienen als zentrale Anlaufstelle für alles rund um Snap-Sicherheit. Dies ist ein offenes Projekt, und wir laden alle ein, mitzuwirken. Reiche gerne einen Pull Request ein – von kleinen Korrekturen bis hin zu vollständig neuen Abschnitten. Wir freuen uns darauf, gemeinsam mit euch zu teilen und zusammenzuarbeiten!

Lasst uns Snaps zu einem sicheren Ort machen. Besuche die Snaps Essentials Website oder fordere noch heute ein Audit an!

Martin Ortner (tintinweb)

Valentin Quelquejay

Martin und Valentin, Sicherheitsexperten bei Consensys Diligence, stehen an der Spitze der Snap-Sicherheitsforschung und arbeiten unermüdlich daran, die Sicherheit der Plattform zu verbessern.

KI-übersetzt. Kann Fehler enthalten. Bitte überprüfen Sie die Informationen stets.

Bewerten Sie die Übersetzung