智能合约审计
围绕业务逻辑、访问控制、数学运算、恶意输入、已知攻击模式与代码质量进行人工审查和验证。
两条核心业务线
围绕业务逻辑、访问控制、数学运算、恶意输入、已知攻击模式与代码质量进行人工审查和验证。
在明确授权范围内测试网站、API、后台、身份认证、权限边界及服务器或云端暴露面。
按风险等级整理发现,提供复现证据和修复方向,并在修复完成后复核关键问题。
适合客户
典型场景
针对冻结版本检查业务逻辑、权限、数学处理和可被利用的攻击路径。
在授权环境中检查认证、权限、输入处理、配置和常见 Web 攻击面。
根据原始发现重新测试关键问题,记录已修复、部分修复或仍需处理的状态。
审计流程
明确测试对象、代码版本、网络环境、允许方法、排除项和联系人。
提交代码、文档、架构说明或测试账号,并冻结本次审计对应的版本。
结合人工分析与适用工具检查业务逻辑、权限、输入、配置和攻击路径。
说明风险等级、影响、证据和修复建议;修复后复核关键问题并记录状态。
周期与影响因素
安全测试不采用统一固定周期。首次评估后会根据代码量、系统数量、业务复杂度、环境可用性和复测轮次确认排期。
联系前准备
常见问题
通常应在核心功能完成、代码版本可以冻结之后,并在正式部署前预留修复和复测时间。重大升级后也应重新评估受影响范围。
测试前会明确授权环境、允许方法和排除项。优先使用隔离或测试环境;如必须涉及生产系统,需要单独确认窗口、限制和应急联系人。
不能。审计针对约定版本和范围识别当时可发现的问题,不能覆盖未来变更、范围外资产或所有未知攻击。
不需要。先提供非敏感的资产、版本、架构与时间信息。私钥、助记词、生产密码和验证码都不应发送。
从范围确认开始
CryptoServeBot 是首选入口。首次沟通请提供非敏感的项目与范围信息,不要发送私钥、生产密码或验证码。