TGViewer
Noobing Security Research Noobing Security Research @web3securityresearch · 278 subscribers
Post #31 328
Уровни опасности уязвимостей

Сегодня расскажу про базовое понятие, которое надо знать обязательно, если вы решили встать на путь Security research

Строго говоря, единой классификации уязвимостей нет, но все существующие похожи между собой

Выделяются 3-4-5 уровней угрозы:
- Критический
- Высокий
- Средний
- Низкий
- Информационный

Соответственно не все выделяют критический и информационный уровни, но мы их затронем

Мне нравится как представлена оценка уровня угрозы у Numen, собственно таблица из их отчета это первое изображение

У таблицы есть две оси: вероятность (Likelihood) и воздействие (Impact)

Если вероятность велика и воздействие на контракт сильное, то мы получаем критический уровень угрозы, если вероятность велика, а влияние незначительное, то это средний, если веротность низкая, а воздействие сильное, то тоже средний

Но это конечно не идеальное решение, хоть и красивое. Многие считают, и я в том числе, что если вероятность низкая, но вследствие атаки с контракта пропадут деньги, то это высокий уровень угрозы. Взять тот же взлом GMX, я писал пост, уязвимость которого в продакшене висела 5 лет, просто никто не видел её, а в результате удалось вытащить 42кк$. Не похоже на среднюю угрозу

В то же время в информационные обычно входят вещи, которые вообще то могут возникать часто. Например, у вас неэффективная по газу функция. Угрозы в этом может и не быть, но взаимодействие с контрактом могло бы быть дешевле. Эта функция может триггериться при каждом вызове, так что likelihood очень высокий, но это не делает ее medium.

Но в остальном таблица вполне рабочая, а главное дает представление

Еще есть вариант оценки от Secure3, это вторая таблица в этом посте

В ней в оценку дают учитывая усилия, которые надо потратить на эксплуатацию уязвимости

Дорого использовать и урон средний? Оцениваем уязвимость как информационную. Легко использовать, большой урон - высокий уровень опасности

Что такое высокий урон, средний и низкий, какие усилия считаются высокими, средними и низкими расписано в статье, там объемно, так что тут расскажу коротко.

У урона (Damage) есть два вида: финансовый и функциональный. Соответственно кража средств и вывод контракта из рабочего состояния - высокий урон. Кража «пыли» со счетов и неправильно прописанные события - низкий

У стоимости атаки так же два вида оценки: стоимость и сложность. Со стоимостью думаю и так ясно, можно только добавить, что ее оценивают и в сравнении с профитом. Сложность зависит от сложности кода, вероятности исполнения, ресурсов на исполнение

Хотел написать небольшой пост, но видимо так не работает

https://t.me/web3securityresearch
  • ❤ 12
More from @web3securityresearch
  1. Sep 22, 2026Прочитал лекцию про атаки на память, оставлю слайды и здесь
  2. Sep 10, 2026Post #100
  3. Aug 27, 2026я бы рад писать короче, но тема очень широкая. Сегодня статья про HMAC-подписи записей аге…
  4. Aug 27, 2026Post #98
  5. Aug 18, 2026Post #97
  6. Aug 12, 2026Исследователи нашли первый подробно задокументированный, почти автономный, взлом государст…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →