当前位置:首页 > 物联网 > 区块链
[导读] 虽然所有开发人员都在努力寻找无漏洞代码,但在区块链部署中,在交换敏感数据或其他机密信息(如医疗保健或金融领域)时,这一点尤其重要。然而,一些企业以惨痛的代价吸取了这一教训。最近,加密货币交易所B

虽然所有开发人员都在努力寻找无漏洞代码,但在区块链部署中,在交换敏感数据或其他机密信息(如医疗保健或金融领域)时,这一点尤其重要。然而,一些企业以惨痛的代价吸取了这一教训。最近,加密货币交易所Binance最近披露了一个毁灭性的安全漏洞,造成了超过4000万美元的损失。虽然这是个大数目,但对于那些丢失私人信息、机密合同等的公司来说,安全漏洞的代价可能更大。

组织不应该把时间花在重建(和重新获得客户信任)上。更好的方法是公司领导层从一开始就强制实行区块链测试自动化策略。

虽然大多数软件测试人员都熟悉测试网络应用程序,但他们可能不确定如何处理区块链测试。好消息是,web测试的一些相同的焦点领域也适用于区块链测试(功能、性能和安全性)。然而,区块链涉及更多的测试、工作和焦点领域,例如基础结构编排、在分布式环境中执行和模拟场景,这需要更高水平的专业知识。

因为有了这些添加,在区块链应用中修复漏洞需要几个额外的步骤,因此比修复其他应用程序中的漏洞花费更多的时间和成本。例如,要复制错误或验证代码,开发人员应该多次执行以下步骤:

形成一个新的端点。

将新代码部署到新端点。

将当前数据迁移到新的后端。

将旧的后端挂起。

将所有前端更新到当前版本。

之后,验证由测试人员或持续集成(CI)工具执行的漏洞修复将再次需要这些步骤。这种复杂性使得发布无漏洞的区块链应用程序很困难,但这样做会使组织及其客户面临财务损失的风险。由于部署区块链应用程序的高风险性,将测试包含在管理远景和策略中至关重要。

要发布没有缺陷代码的区块链应用程序,企业应该遵循以下准则:

测试自动化可以减轻测试人员手工执行数千个编排测试的负担,这既困难又低效。一个好的系统架构应该是可伸缩的、可维护的和可测试的,这样团队就可以独立地测试组件和模拟组件。如果一个测试需要一个不同的环境或基础设施,那么作为代码的基础设施(IaC,如Puppet、Chef、Ansible和AWS)在设置适当的测试环境时非常有用。该策略的另一个关键部分是为基础设施提供声明性定义,并允许开发人员实现支持测试自动化的代码。

运行单元和集成测试以覆盖后端和前端代码

区块链应用程序至少包含一个后端(一组在区块链上运行的智能契约或链码)和一个前端(用户可以在前端与存储在区块链中的数据交互)。执行单元测试将涵盖后端和前端代码,并且,由于其对区块链应用程序的关键作用,其主要焦点应该是链码。但是,集成测试应该涵盖各种类型的oracle和前端应用程序。通过验证UI和链码之间的集成,执行额外的测试将消除任何可能威胁后端的漏洞。

在本地基础架构中执行测试

虽然公共区块链(如比特币或以太坊)有多个测试网,但最好是在本地基础设施中执行测试。对于单元测试和集成测试来说,本地基础设施是轻量级的、更快的和更稳定的。例如,在一个Ganache本地基础架构中,可以在5个以太坊智能契约上运行1000多个单元测试,一个小时内部署大约3000个。

持续更新安全系统测试套件

区块链是一个多方基础设施,在某些情况下,它是一个公共网络。因此,这些应用程序对于许多利益相关者来说都是可见的,甚至可以向全世界开放源代码。这种程度的透明度意味着黑客能够研究程序,并根据特定的系统来计划攻击。持续更新安全系统测试套件将确保应用程序受到保护,免受所有常见安全漏洞的影响。

为开发过程的每个阶段最小化连续测试管道

在本地基础结构中的分层集成和单元测试通过对安全系统测试套件的持续更新创建一个连续的测试管道,这对于高质量的块链代码来说是必不可少的。在本地块链和测试网等多种环境中持续验证代码更改,确保将高质量的代码交付给生产区块链。但是,这些测试可以为每个代码更改持续几个小时或几天,因此对于团队来说,最大限度地减少和创建精益管道非常重要,这些管道关注测试阶段、测试类型和测试环境,并在开发过程的每个阶段开发多个代码管道。

构建定制的测试套件以消除潜在的欺骗漏洞

测试团队还需要定制管道中的测试套件,以涵盖功能测试和安全性测试。涵盖安全性案例是很重要的,但是单元测试模块也应该执行智能契约单元的潜在安全威胁,例如溢出和重入,以尽可能多地消除潜在的欺骗漏洞。

由于底层基础结构的去中心化和编排的特性,为区块链应用程序开发无缺陷代码比其他应用程序带来了更多的挑战。通过从传统软件测试,特别是测试自动化中汲取最佳实践,并将它们定制为区块链开发,企业可以实现无错误的区块链编码,并保护他们最脆弱的应用程序。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

9月2日消息,不造车的华为或将催生出更大的独角兽公司,随着阿维塔和赛力斯的入局,华为引望愈发显得引人瞩目。

关键字: 阿维塔 塞力斯 华为

加利福尼亚州圣克拉拉县2024年8月30日 /美通社/ -- 数字化转型技术解决方案公司Trianz今天宣布,该公司与Amazon Web Services (AWS)签订了...

关键字: AWS AN BSP 数字化

伦敦2024年8月29日 /美通社/ -- 英国汽车技术公司SODA.Auto推出其旗舰产品SODA V,这是全球首款涵盖汽车工程师从创意到认证的所有需求的工具,可用于创建软件定义汽车。 SODA V工具的开发耗时1.5...

关键字: 汽车 人工智能 智能驱动 BSP

北京2024年8月28日 /美通社/ -- 越来越多用户希望企业业务能7×24不间断运行,同时企业却面临越来越多业务中断的风险,如企业系统复杂性的增加,频繁的功能更新和发布等。如何确保业务连续性,提升韧性,成...

关键字: 亚马逊 解密 控制平面 BSP

8月30日消息,据媒体报道,腾讯和网易近期正在缩减他们对日本游戏市场的投资。

关键字: 腾讯 编码器 CPU

8月28日消息,今天上午,2024中国国际大数据产业博览会开幕式在贵阳举行,华为董事、质量流程IT总裁陶景文发表了演讲。

关键字: 华为 12nm EDA 半导体

8月28日消息,在2024中国国际大数据产业博览会上,华为常务董事、华为云CEO张平安发表演讲称,数字世界的话语权最终是由生态的繁荣决定的。

关键字: 华为 12nm 手机 卫星通信

要点: 有效应对环境变化,经营业绩稳中有升 落实提质增效举措,毛利润率延续升势 战略布局成效显著,战新业务引领增长 以科技创新为引领,提升企业核心竞争力 坚持高质量发展策略,塑强核心竞争优势...

关键字: 通信 BSP 电信运营商 数字经济

北京2024年8月27日 /美通社/ -- 8月21日,由中央广播电视总台与中国电影电视技术学会联合牵头组建的NVI技术创新联盟在BIRTV2024超高清全产业链发展研讨会上宣布正式成立。 活动现场 NVI技术创新联...

关键字: VI 传输协议 音频 BSP

北京2024年8月27日 /美通社/ -- 在8月23日举办的2024年长三角生态绿色一体化发展示范区联合招商会上,软通动力信息技术(集团)股份有限公司(以下简称"软通动力")与长三角投资(上海)有限...

关键字: BSP 信息技术
关闭
关闭