返回服务目录

智能合约与 Web2 安全

在上线之前,把关键风险找出来。

围绕智能合约、网站、API、后台与云端环境提供安全评估。先确认资产和授权范围,再开展人工审查与技术测试,形成可复现的问题说明、修复建议和复测结论。

两条核心业务线

链上代码与链下系统,分别采用对应的检查方法。

智能合约审计

围绕业务逻辑、访问控制、数学运算、恶意输入、已知攻击模式与代码质量进行人工审查和验证。

Web2 渗透测试

在明确授权范围内测试网站、API、后台、身份认证、权限边界及服务器或云端暴露面。

报告、修复与复测

按风险等级整理发现,提供复现证据和修复方向,并在修复完成后复核关键问题。

适合客户

准备上线、重大升级或需要独立安全检查的团队。

  • 准备部署或升级智能合约的 Web3 项目
  • 需要检查网站、API、后台或云环境的产品团队
  • 需要漏洞报告、修复建议与复测记录的技术负责人

典型场景

在关键变更进入生产前安排检查。

01

合约准备部署或重大升级

针对冻结版本检查业务逻辑、权限、数学处理和可被利用的攻击路径。

02

网站或 API 即将公开上线

在授权环境中检查认证、权限、输入处理、配置和常见 Web 攻击面。

03

修复完成后需要独立复核

根据原始发现重新测试关键问题,记录已修复、部分修复或仍需处理的状态。

审计流程

从授权范围到复测结论,每一步都可以检查。

  1. 01

    确认资产与授权范围

    明确测试对象、代码版本、网络环境、允许方法、排除项和联系人。

  2. 02

    准备材料与测试环境

    提交代码、文档、架构说明或测试账号,并冻结本次审计对应的版本。

  3. 03

    执行审查与漏洞验证

    结合人工分析与适用工具检查业务逻辑、权限、输入、配置和攻击路径。

  4. 04

    交付报告并完成复测

    说明风险等级、影响、证据和修复建议;修复后复核关键问题并记录状态。

周期与影响因素

周期由资产范围、复杂度和准备情况决定。

安全测试不采用统一固定周期。首次评估后会根据代码量、系统数量、业务复杂度、环境可用性和复测轮次确认排期。

  • 代码量、合约数量与业务逻辑复杂度
  • 网站、API、后台与基础设施的授权范围
  • 文档、测试环境、账号与技术人员的准备情况

联系前准备

先准备这些信息,便于快速确认范围。

  • 需要评估的资产类型:合约、网站、API、后台或云环境
  • 代码仓库、部署网络、测试地址或系统架构说明
  • 计划上线时间、版本状态和最需要关注的风险
  • 授权测试范围、排除项和技术对接人

常见问题

安全审计降低风险,但不能替代持续安全建设。

什么时候安排智能合约审计最合适?+

通常应在核心功能完成、代码版本可以冻结之后,并在正式部署前预留修复和复测时间。重大升级后也应重新评估受影响范围。

渗透测试会影响生产系统吗?+

测试前会明确授权环境、允许方法和排除项。优先使用隔离或测试环境;如必须涉及生产系统,需要单独确认窗口、限制和应急联系人。

审计是否保证以后不会被攻击?+

不能。审计针对约定版本和范围识别当时可发现的问题,不能覆盖未来变更、范围外资产或所有未知攻击。

第一次沟通需要发送生产凭据吗?+

不需要。先提供非敏感的资产、版本、架构与时间信息。私钥、助记词、生产密码和验证码都不应发送。

我们的合作伙伴

从范围确认开始

告诉我,你需要审计哪些资产。

CryptoServeBot 是首选入口。首次沟通请提供非敏感的项目与范围信息,不要发送私钥、生产密码或验证码。