Audit de smart contract : ce qu'il vérifie et ce qu'il prouve
Un audit de smart contract examine le code pour détecter les bugs et les failles de sécurité avant le lancement. Le rapport classe les problèmes et montre les corrections, mais ce n'est pas une garantie.

Sur cette page
- Les auditeurs classent les constats par gravité et notent les corrections ultérieures.
- Les rapports figurent souvent sur le site web ou la documentation d'un projet.
- Un audit n'est pas une garantie, et un code audité peut encore être piraté.
Un audit de smart contract est une revue du code blockchain visant à détecter les bugs et les failles de sécurité avant le lancement. Les auditeurs inspectent le code à la main et avec des outils, puis publient un rapport pour le projet.
Ethereum a été lancé en juillet 2015 et a rendu ces programmes courants. Un projet paie généralement un cabinet externe avant son lancement ou une mise à jour majeure.
Que vérifie un audit ?
Les auditeurs lisent le code à la main et exécutent des outils pour trouver des failles. Ils vérifient les fonds, les permissions et les appels externes. Le rapport classe chaque problème par gravité et indique si l'équipe l'a corrigé.
Comment les gens utilisent-ils les rapports d'audit ?
Les projets publient souvent les rapports d'audit sur leur site web ou dans leur documentation. Le rapport montre ce que les auditeurs ont vérifié, ce qu'ils ont trouvé et comment l'équipe a répondu.
Ce qu'un audit ne peut pas garantir
Un audit est une revue à un instant donné, pas une garantie de sécurité. Des contrats audités peuvent encore être piratés si les auditeurs manquent une faille ou si l'équipe modifie le code plus tard. Un rapport n'est pas une approbation gouvernementale.
Audit ou vérification formelle
La vérification formelle utilise les mathématiques pour prouver qu'un contrat se comporte comme prévu selon des règles définies. Un audit de smart contract est une revue humaine qui mêle lecture manuelle et outils. Les deux peuvent être utilisés ensemble, mais ce ne sont pas la même chose.
Questions fréquentes
Cela dépend de la taille et de la complexité du code. Un petit contrat peut prendre quelques jours, tandis qu'un grand projet peut prendre des semaines ou des mois.
Des cabinets de sécurité et des auditeurs indépendants les réalisent généralement. Certains projets lancent aussi des programmes de bug bounty pour que davantage de personnes cherchent des failles.
Oui, une équipe peut commander un audit après le lancement. La revue porte alors sur le code déployé.





