TTM это прекрасно, но думали ли вы об ограничениях SONIC? Вы планируете оставаться на нем и допиливать до готового продукта или это лишь промежуточный этап для более быстрого выхода на рынок? Это основная ваша ОС или есть альтернативы? Вы планируете в перспективе замену SONIC?
Payouts are handled by the Polygon team directly and are denominated in USD. However, payouts are done in ETH, MATIC, or a stablecoin, at the discretion of the Polygon team.
Я бы не сказал, что отработали анализаторы плохо. Полезную информацию они дали, уязвимости нашли. С точки зрения "докрутить" - все не так просто. Было бы очень полезно/интересно увидеть примеры тривиальных пропущенных. Если возможно, можете дать пример?
Если все, что я (Вы) знаю о мире — это иллюзия моей (Вашей) головы, то вычислительный потенциал моего (Вашего) мозга гораздо больше, чем мы представляем.
То есть связи между вами и хранилищем и пунктом управления симуляцией нет? Значит ли это, что они уже не часть вас? Если это было сделано сознательно, то мир был создать сознательно и теперь часть вас — это окружающий вас мир.
Если бы вы управляли симуляцией, все знания были бы частью вас, то мир и вы — это одно. Но видимо это не так, и следовательно есть окружающий мир. И скорее всего взломать хранилище не получиться :(
Понял. По ответам подумал, что вы где-то рядом)
А вы раньше пробовали SONIC? И если был опыт использования, то он вас устроил? Довольно специфичная NOS.
TTM это прекрасно, но думали ли вы об ограничениях SONIC? Вы планируете оставаться на нем и допиливать до готового продукта или это лишь промежуточный этап для более быстрого выхода на рынок? Это основная ваша ОС или есть альтернативы? Вы планируете в перспективе замену SONIC?
Динамический или с перезагрузкой ОС/устройства?
А как вы осуществляете поддержку и доработку софта в части работы с чипом, например SAI? Вы можете вносить изменения на уровне SAI?
Вот, что написано в правилах их программы https://immunefi.com/bounty/polygon/
Пока нет, но все возможно!
Вообще, данный случай конечно уникальный, столь внушительные суммы можно увидеть только в области криптовалют.
Удалось протестировать наш код?)
Я бы не сказал, что отработали анализаторы плохо. Полезную информацию они дали, уязвимости нашли. С точки зрения "докрутить" - все не так просто. Было бы очень полезно/интересно увидеть примеры тривиальных пропущенных. Если возможно, можете дать пример?
Да, так, но taint-анализ есть в коммерческой версии сонара
Отличный вопрос! Как правильно написали выше, дело в taint-анализе. Вот можно почитать:
https://owasp.org/www-community/controls/Static_Code_Analysis
https://pvs-studio.com/ru/blog/terms/6496/
https://blog.sonarsource.com/what-is-taint-analysis
Мы использовали бесплатную версию, в которой его нет
А вы используете его из коробки или настраивали? Проводили анализ какие правила фонят? Может их можно скорректировать под ваш проект?
А у вас какой стек, .net? Очень интересно мнение живых пользователей. Долго сканируется ваше приложение?