Аудит безпеки мережі та додатків Nym 2023–2024
Захист мережі за допомогою першої в світі технології Noise Generating Mixnet

Напередодні комерційного запуску NymVPN у світі, мережа та додатки Nym пройшли два ретельних і незалежних аудити безпеки за останні два роки. Метою було переконатися, що технологія, криптографія та мережа Nym перебувають у найкращому стані на момент, коли NymVPN потрапить до рук клієнтів.
Результати призвели до значного підвищення безпеки та покращення продуктивності за лаштунками. Як і відкритий вихідний код Nym, ці аудити оприлюднюються, а також відповіді команди Nym, в яких пояснюються заходи, вжиті для вирішення відповідних питань.
Що таке аудит безпеки?
Аудит безпеки проводиться, коли компанія прагне перевірити параметри безпеки та вразливість технології, системи або мережі. Як і у випадку з Nym, це можуть бути проактивні заходи, спрямовані на те, щоб бета-версія продукту була ретельно протестована перед запуском.
Аудит безпеки може проводитися внутрішньо персоналом служби безпеки або командою розробників, але в ідеалі його виконує незалежна аудиторська фірма, яка не має зацікавленості в компанії або технології. Це забезпечує неупередженість і наукову обґрунтованість тестування.
Крім того, аудити безпеки можуть проводитися в різному масштабі залежно від того, чи є код компанії повністю або частково закритим (тобто недоступним для загального доступу) або відкритим кодом.
В обох випадках аудит безпеки мережі та додатків Nym у 2023–2024 роках проводили незалежні компанії з безпеки, які мали повний доступ до програмного забезпечення Nym з відкритим кодом. Усі звіти та відповіді також доступні для ознайомлення громадськості та спільноти.
Аудит Cure53 (липень 2024 року)
Останній і наймасштабніший аудит був проведений у липні 2024 року берлінською фірмою Cure53. Cure53 добре відома в сфері Web3 і проводила аудит для інших VPN-компаній, таких як ExpressVPN, Mullvad, TunnelBear і NordVPN.
Обсяг аудиту
Cure53 використовувала стратегію «кришталевої скриньки» з повним доступом до вихідного коду, збірками, документацією, тестовими середовищами та супровідними науковими статтями. Їхній всебічний аудит охоплював інфраструктуру Nym, включаючи мобільні та настільні додатки, інфраструктуру VPN, криптографію та архітектуру системи. Це було зроблено за допомогою тестування на проникнення, аудиту вихідного коду та перегляду коду.
Результати аудиту
Багато основних аспектів системи Nym виявилися в хорошому та безпечному стані, зокрема її мобільні та настільні додатки та збірки Rust.
“Cure53 [...] підтвердив, що ні в додатках для Android, ні в додатках для iOS не міститься жорстко закодована конфіденційна інформація або секрети, що є ключовим фактором безпеки».
Аудит Cure53 виявив низку важливих потенційних ризиків безпеки в системі Nym, зокрема щодо потенційних ризиків у її криптографічній реалізації, наприклад, щодо потенційного витоку відкритого тексту в зашифрованому обміні даними між клієнтом і шлюзами. Такі критичні ризики були швидко усунені командою Nym.
Ряд інших потенційних ризиків був визначений Cure53 як «високий» або «критичний», хоча, як пояснює відповідь Nym, вони стосувалися аспектів інфраструктури Nym, які, наприклад, більше не функціонували, або можливих атак, які були б невдалими з огляду на поточну конструкцію, наприклад, реалізації електронних грошей Nym.
Ви можете прочитати відповідь Nym на аудит Cure53 з поясненнями всіх змін, внесених або не внесених керівниками відділу досліджень і технологій Nym. Там також можна знайти посилання на оригінальний звіт Cure53.
Аудит Oak (2023)
Дослідники Nym також опублікували відповідь на два аудити безпеки 2023 року, проведені Oak Security, німецькою компанією, що спеціалізується на безпеці смарт-контрактів. Oak має великий досвід роботи з такими екосистемами, як Cosmos, Terra, Polkadot і Flow.
Обсяг аудитів
Перший аудит був зосереджений на міксі Nym та контрактах на набуття прав, а другий — конкретно на додатку Nym Wallet.
Маючи повний доступ до відкритого коду Nym, аудит Oak охоплював контракти/мікснет, контракти/репозиторії вестінгу, відповідні імпорти цих контрактів для мікснету Nym і контрактів вестінгу, а також додаток Nym Wallet.
Результати аудитів
Аудит мікснету Oak та контракту на набуття прав власності
Щодо аудиту міксінгу та контракту на набуття прав, Анія Піотровська, керівник відділу досліджень Nym, підсумовує висновки та вжиті заходи:
«Контракти Nym mixnet і vesting характеризувалися високою читабельністю і зрозумілістю, а їх надійність підтверджувалася надійним тестуванням. У своїй оцінці аудитори виявили 19 недоліків, серед яких 9 вразливостей безпеки – включаючи критичні та серйозні проблеми – та 10 загальних недоліків, класифікованих як незначні або інформативні. Команда Nym швидко вирішила всі критичні та основні проблеми. Команда Oak Security перевірила та затвердила наші виправлення».
Аудит гаманця Oak Nym
Щодо аудиту Nym Wallet, Аня підсумовує результати:
«Було виявлено, що гаманець Nym має добре структуровану кодову базу із середньою до високою читабельністю. Аудитори рекомендували поліпшити охоплення тестуванням та документацію для підвищення надійності та зручності обслуговування. Загалом було повідомлено про 17 знахідок для гаманця Nym. Жодна з них не була класифікована як критична; чотири були оцінені як серйозні, а решта 13 були класифіковані як незначні або інформативні, що дало можливість вдосконалити реалізацію гаманця. Команда Nym оперативно вирішила всі основні проблеми, а Oak Security перевірила та затвердила виправлення.
Висновок
Безпека мережі та додатків є найважливішим пріоритетом для Nym. Без цього люди, які звертаються до Nym, не отримають того, що їм потрібно і що їм обіцяно: найсучасніші засоби захисту конфіденційності та безпеки, які є на сьогоднішній день. Таким чином, команда Nym вступає в 2025 рік із значними поліпшеннями в галузі безпеки завдяки консультаційній роботі Cure53 та Oak Security.
Nym продовжить регулярний процес незалежних аудитів своєї відкритої кодової бази, розробки додатків і мережі, а також програми винагороди за виявлення помилок, щоб забезпечити найвищі стандарти безпеки для користувачів NymVPN і мережі.

Аудит безпеки Nym: ЧаПи
Які були основні результати останнього аудиту безпеки, проведеного третьою стороною?
Які були основні результати останнього аудиту безпеки, проведеного третьою стороною?
Nym will continue its regular process of independent audits of its open source code base, application development, and network, as well as its bug bounty program, to ensure the highest security standards for NymVPN users and the network.
Які компоненти Nym були піддані найретельнішій перевірці під час оцінки безпеки в 2023–2024 роках?
Які компоненти Nym були піддані найретельнішій перевірці під час оцінки безпеки в 2023–2024 роках?
Алгоритм перемішування мікснету, стек шифрування пакетів (Sphinx), інтерфейс аутентифікації та гаманця, а також контроль потоку zk-nym були перевірені незалежно.
Як результати аудиту доносяться до громадськості з метою забезпечення прозорості та довіри?
Як результати аудиту доносяться до громадськості з метою забезпечення прозорості та довіри?
Nym публікує повні аудиторські звіти та заходи з усунення недоліків на своєму веб-сайті, а також журнал змін, в якому зазначено, коли виявлені проблеми були вирішені.
Чи проводив Nym подальші тестування на проникнення або постійний моніторинг?
Чи проводив Nym подальші тестування на проникнення або постійний моніторинг?
Так, Nym зобов'язується проводити щорічні аудити та тестування на проникнення, а також запустить програму винагороди за виявлення помилок у найближчі квартали. Такий постійний моніторинг мережі допомагає підтримувати довгострокову безпеку та швидко виявляти потенційні ризики.
Як члени спільноти перевіряли або сприяли забезпеченню безпеки?
Як члени спільноти перевіряли або сприяли забезпеченню безпеки?
Відгуки спільноти та участь відкритого коду розширили видимість — розробники та валідатори можуть надавати тестові випадки або консультувати щодо налаштування безпечних вузлів.
Поділіться
Зміст
Читати далі...
Nym — це більше, ніж VPN
NymVPN — це перший додаток, що використовує «шум» для захисту ваших онлайн-трафікових шаблонів від спостереження AI.
NymVPN у жовтні 2024 року
Жовтень був активним місяцем за лаштунками для команди розробників Nym.