ساینر Chain Fusion یک نقطه کور CI را اصلاح کرد—اما دروازه امنیتی هنوز توصیهای است
تغییری که در ۲۰ اوت در Chain Fusion Signer ادغام شد، ممیزی وابستگیها را بر اساس نتیجه ادغام انجام میدهد و پس از کامیتهای جدید دوباره اجرا میکند. این تغییر دو منبع سیگنال امنیتی قدیمی یا گمراهکننده را میبندد، اما چک ممیزی همچنان توصیهای است.

مهمترین تغییر این هفته در Chain Fusion یک منحنی امضای جدید یا یکپارچهسازی با بلاکچین تازه نیست؛ بلکه اصلاح فرایند امنیتی پیرامون Chain Fusion Signer است.
در ۲۰ اوت، مخزن ساینر درخواست pull شماره ۵۸۵ را با عنوان «ممیزی نتیجه ادغام و اجرای دوباره ممیزی در هر push» ادغام کرد. این وصله دو نقص را در security-audit.yaml برطرف میکند: گردشکار بهجای نتیجه ادغام، نوک شاخه pull request را بررسی میکرد و هنگام push شدن کامیتهای جدید به یک pull request باز، دوباره اجرا نمیشد.
این تفاوت برای نرمافزاری که میتواند امضاهای آستانهای درخواست کند و به canisterها اجازه کنترل حسابهای زنجیرههای خارجی را بدهد، اهمیت دارد. ممیزی وابستگیها باید کدی را توصیف کند که واقعاً وارد main میشود، نه یک تصویر قدیمی از شاخه. خود pull request یک حالت شکست مشخص را توضیح میدهد: شاخهای قدیمی میتوانست آسیبپذیریهایی را گزارش کند که در main قبلاً رفع شده بودند و نتیجه قرمز گمراهکنندهای بسازند. مشکل معکوس هم ممکن بود رخ دهد: پس از rebase، گردشکار اصلاً ممیزی تازهای تولید نکند و یک نتیجه سبز قدیمی یا نبودن چک امنیتی قابل مشاهده باقی بماند.
وصله ادغامشده ارجاع صریح checkout را برای رویدادهای pull request حذف میکند تا گردشکار بتواند commit ادغام را بررسی کند. همچنین trigger مربوط به synchronize را اضافه میکند تا با دریافت کامیتهای جدید، ممیزی دوباره اجرا شود. در نتیجه، خروجی ممیزی بیشتر با همان artifactی همراستا میشود که از بازبینها خواسته شده تأییدش کنند.
برای سازندگان Chain Fusion، درس عملی این تغییر از این مخزن فراتر میرود. در سامانههای امضای بینزنجیرهای، تغییرات وابستگی به یک مسئله امنیت عملیاتی تبدیل میشود: lockfile قدیمی، شاخه rebased یا گردشکاری که درخت اشتباه را ممیزی میکند، میتواند اعتماد را کاهش دهد؛ حتی اگر کد برنامه تغییر نکرده باشد. تیمهایی که اجزای امضا، ساخت تراکنش یا RPC را نگهداری میکنند باید بررسی کنند که CI آنها وضعیت پس از ادغام را اسکن کند و بعد از هر تغییر مهم دوباره اجرا شود.
با این حال، یک محدودیت مهم باقی است. مخزن ساینر صراحتاً میگوید audit_pass در حال حاضر توصیهای است؛ چکهای اجباری pr-pass و Checks pass هستند. این گردشکار همچنین path-filtered است، بنابراین بعضی pull requestهایی که manifest یا lockfile را تغییر نمیدهند ممکن است اصلاً نتیجه ممیزی تولید نکنند. بنابراین این اصلاح دقت و تازگی سیگنال را بهتر میکند، اما بهتنهایی آن را به یک کنترل مسدودکننده ادغام تبدیل نمیکند.
برداشت درست از این تحول چنین است: مرز امنیتی Chain Fusion شامل خط لوله انتشار پیرامون ساینر نیز میشود. ممیزی قابل اعتماد برای این مرز ضروری است، اما سیاست مخزن همچنان باید تعیین کند که ممیزی اجباری است یا نه، در حالت skip چگونه گزارش میشود و برای هر تغییر مرتبط چگونه اعمال خواهد شد.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


