审计方法论:像审计师一样审查合约
2026/8/24大约 2 分钟
Web3 区块链系列 · 阶段 6 · 安全攻防 · 第 39/57 篇 · 🚧 占位待学
上一篇:《工具链:Slither、fuzz 与形式化验证》
下一篇:《DeFi 全景与可组合性》
学习大纲:《Web3 区块链学习总纲》
状态:待学习。 本文为占位文档:知识点清单、实验与验收标准已就绪,正文待按「先学习、先实验、再撰写」补全。
对应总纲单元:阶段 6 · 单元 6.7
一、本文要解决的问题
把前六篇的武器按流程串起来:威胁建模 → 架构信任边界 → 逐函数审查 → 攻击树 → PoC → 报告。对一个小型开源协议完成一次完整自查——这是安全阶段的毕业考。
二、知识点清单
- 审计流程:理解规格 → 画架构与信任边界 → 逐函数审查 → 攻击树 → PoC → 报告
- 五维审查清单:访问控制 / 金额计算 / 外部调用 / 升级性 / 事件日志
- 代码异味:魔数、未处理返回值、装饰器缺失、注释与代码不符
- 公开审计报告精读法:从别人的发现训练自己的眼力
- 安全开发生命周期:solo → 多签 → 审计 → 赏金
三、动手实验(学习时必须真跑)
- 选一个开源小型协议(简单 DEX / 金库),按完整流程产出一份自查审计报告(至少一个真实发现)
- 对照社区公开审计结果查漏,反思漏看的原因
四、验收标准(全部通过才进入下一篇)
五、阶段验收(本篇是阶段 6收尾篇)
六、写作提示(补正文时遵守)
- 开篇问题驱动;结构走「是什么 → 为什么 → 怎么做 → 背景知识」
- 所有代码、命令、输出必须先在本机跑通再写入,不得杜撰
- 版本口径以总纲环境清单为准(以太坊 Fusaka / Solidity 0.8.36 / Foundry v1.0 / OpenZeppelin Contracts 5.x)
- 涉及版本敏感结论时标注出处与时间
本篇完成后,把文首导航块的「🚧 占位待学」去掉,并在总纲处打卡。