ትርፍ፡
- ሰው ሰራሽ የማሰብ ችሎታ የኦዲተሩን ወሰን ያሰፋዋል, ነገር ግን አይተካውም, እና በምድብ ቅኝት እና ረቂቅ ፍለጋ ላይ ጠቃሚ መሆኑን የመረዳት ችሎታ.
- አርቴፊሻል ኢንተለጀንስ የመጀመሪያውን ተጋላጭነት እና የንግድ አመክንዮ ስህተት እንዳመለጠው እና አቀላጥፎ 'አስተማማኝ' መግለጫ ዋስትና እንዳልሆነ ማወቅ መቻል
- ግኝቶችን እንደየክብደት ደረጃ የመመደብ ችሎታ እና የመጨረሻው ማፅደቅ እና ሙያዊ ሀላፊነት ብቃት ባለው ኦዲተር ላይ መሆኑን የመረዳት ችሎታ።
የደህንነት ኦዲት (የተጋላጭነት ብልጥ ኮንትራት ስልታዊ ምርመራ) የWeb3 በጣም ኃላፊነት የሚሰማው ስራ ነው። ኦዲተር ያመለጠው ነጠላ መስመር በሚሊዮን የሚቆጠር ዶላር ኪሳራ ያስከትላል። በዚህ ክፍል ውስጥ AI እንደ ኦዲት ረዳት እንዴት እንደሚጠቀሙ ይማራሉ; የግኝቶችን ዝርዝር ለመጻፍ ፍንጮችን ከማመንጨት እንማራለን። ነገር ግን በጣም ወሳኝ የሆነው ዓረፍተ ነገር ይህ ነው: AI አይቆጣጠርም; የኦዲተሩን አይን የሚስል ረዳት ነው። የመጨረሻው ማፅደቂያ ሙያዊ ኃላፊነትን የሚወስድ ብቃት ባለው ኦዲተር ላይ ነው።
ለምን ኦዲት ማድረግ ደህንነት-ወሳኝ ነው።
የኦዲት ሪፖርት ለፕሮጀክቱ እና ለባለሃብቶች "ይህ ኮድ መከለሱን" ያረጋግጣል. ይህ ማረጋገጫ ሐሰት ከሆነ ውጤቱ አስከፊ ነው፡ የተበዘበዘ ፕሮቶኮል፣ የጠፋ የገንዘብ ድጋፍ፣ የወደቀ ፕሮጀክት። ስለዚህ, በምርመራ ውስጥ AI መጠቀም የዚህ ሞጁል በጣም ጥንቃቄ የተሞላበት ክፍል ነው. AI የኦዲተሩን ወሰን ያሰፋዋል (ተጨማሪ ንድፎችን ያስታውሳል, በፍጥነት ያነባል) ነገር ግን ኦዲተሩን አይተካውም.
ለምን አያልፍም? ምክንያቱም፡-
- AI በስልጠናው መረጃ ውስጥ የሌለ ልዩ/አዲሱን ተጋላጭነት ማየት አይችልም።
- AI ብዙውን ጊዜ በፕሮቶኮሉ የንግድ ሥራ አመክንዮ ውስጥ ያለውን ጉድለት ይናፍቃል - ኮዱ በቴክኒካል ትክክል ቢሆንም በኢኮኖሚያዊ ጥቅም ላይ ይውላል።
- AI አቀላጥፎ በሚናገር ቋንቋ “ደህንነቱ የተጠበቀ” በማለት የውሸት ማረጋገጫ መስጠት ይችላል። ይህ በጣም አደገኛ ውጤት ነው.
ቁጥጥር ውስጥ AI አጠቃቀም ንብርብሮች
1. የመጀመሪያ ቅኝት እና ስርዓተ-ጥለት አስታዋሽ. AI እንደ የፍተሻ መዝገብ ያሉ የታወቁ የተጋላጭነት ንድፎችን ያልፋል፡- ዳግም መግባት፣ የመዳረሻ ቁጥጥር፣ የቃል ማጭበርበር፣ የፊት ሩጫ። ይህ ኦዲተሩ ምንም አይነት ምድቦች እንዳያመልጥ ያረጋግጣል.
2. ኮድ ማብራሪያ. ለ AI ውስብስብ ተግባርን በግልፅ ቋንቋ ማብራራት ኦዲተሩ በፍጥነት አመክንዮ እንዲይዝ ያስችለዋል ። ግን መግለጫው ሁልጊዜ ከኮዱ ጋር ይነጻጸራል.
3. የግኝቶችን ረቂቅ መጻፍ. ኦዲተሩ ተጋላጭነትን ሲያገኝ AI የሪፖርቱን ረቂቅ ለመጻፍ ጊዜ ይቆጥባል (መግለጫ፣ ተፅዕኖ፣ የታቀደ መፍትሄ)።
4. ግብረ-ግምት ማመንጨት. AI "ይህ ተግባር እንዴት አላግባብ መጠቀም እንደሚቻል?" መጠየቅ የጥቃት አመለካከቱን ያስታውሰናል።
ትኩረት: AI "በዚህ ኮድ ውስጥ ምንም አይነት ተጋላጭነት አላገኘሁም" ስላለ ብቻ "ይህ ኮድ ደህንነቱ የተጠበቀ ነው" ማለት አይደለም. የመቅረቱ ማስረጃ ማስረጃ አለመኖር አይደለም. AI አንድ ነገር ማግኘት አለመቻሉ ኦዲተሩ ያንን አካባቢ ለመመርመር አላስፈላጊ አያደርገውም።
የክብደት ደረጃዎችን ማግኘት
የኦዲት ግኝቶች በክብደታቸው ደረጃ ይከፋፈላሉ. ረቂቆችን ሲያመነጭ AI ይህንን ማዕቀፍ መጠቀም አለበት፡-
ደረጃ
ትርጉም
ምሳሌ
ወሳኝ
የገንዘብ መጥፋት/መቆለፍ በቀጥታ ይቻላል።
ከዳግም መግባት ጋር ገንዘብ ማውጣት
ከፍተኛ
በአንዳንድ ሁኔታዎች ላይ ከባድ ተጽእኖ
ያልተፈቀደ ማተሚያ (ሚንት)
መካከለኛ
የተወሰነ ተጽዕኖ ወይም አስቸጋሪ ሁኔታ
ከ Oracle መዛባት ጋር ትንሽ ኪሳራ
ዝቅተኛ
አነስተኛ አደጋ, ጥሩ ልምምድ መጣስ
የጠፋ ክስተት ስርጭት
መረጃ
ደህንነቱ ያልተጠበቀ ፣ ተነባቢነት
የ NatSpec እጥረት
ደካማ ጥያቄ / ጠንካራ ጥያቄ
ደካማ ጥያቄ፡
ይህ ውል ደህንነቱ የተጠበቀ ነው?
ይህ ጥያቄ AI እኛ እንደ “አዎ/አይደለም” ያለ ፍፁም ያልተፈቀደ ፍርድ እንዲሰጥ ያስገድደዋል - በትክክል እኛ የማንፈልገው።
ኃይለኛ ጥያቄ፡-
የእርስዎ ሚና፡ የከፍተኛ ስማርት ኮንትራት ኦዲተር ረዳት፡ የሚከተለውን ውል ለደህንነት ይቃኙ። በሚከተሉት ምድቦች አንድ በአንድ ይሂዱ፡ መልሶ መግባት፣ የመዳረሻ ቁጥጥር፣ የኢንቲጀር ኦፕሬሽኖች፣ የግቤት ማረጋገጫ፣ የቃል/የውጭ መረጃ፣ የፊት ሩጫ፣ የጋዝ ገደብ። ለእያንዳንዱ ፍለጋ፡ (1) ተዛማጅ የኮድ መስመር፣ (2) አደጋን ያስከትላል፣ (3) የሚገመተው ክብደት (ወሳኝ/ከፍተኛ/መካከለኛ/ዝቅተኛ)፣ (4) የመፍትሄ ሃሳብ። እነዚህ የሚረጋገጡ መላምቶች ናቸው; "አስተማማኝ" ፍርድ አትስጥ። እርግጠኛ ያልሆኑባቸውን ቦታዎች በግልፅ "ኦዲተሩ ያረጋግጥ" በማለት ምልክት ያድርጉበት።
አራት ሊገለበጡ የሚችሉ አብነቶች
1) ምድብ ላይ የተመሰረተ አሰሳ፡
ይህንን ውል ለሚከተሉት ምድቦች ይቃኙ፡- ዳግም መግባት፣ የመዳረሻ ቁጥጥር፣ የኢንቲጀር የትርፍ ፍሰት፣ የግብአት ማረጋገጫ፣ የቃል ጥገኝነት፣ የፊት ሩጫ፣ ዶኤስ/ጋዝ። ለእያንዳንዱ ምድብ "አደጋ የለም/የለም/ እርግጠኛ አይደለሁም" ይበሉ እና ማረጋገጫዎን በኮዱ ውስጥ ካለው መስመር ጋር ያገናኙት። የመጨረሻ ፍርድ አትስጥ።
2) ተቃራኒ መላምት ከአጥቂው አንፃር፡-
እንደ አጥቂ አስቡ፡ ይህን ተግባር አላግባብ የሚጠቀሙባቸው መንገዶች ምንድናቸው? እያንዳንዱን ሁኔታ ደረጃ በደረጃ ይጻፉ እና ምን ሁኔታዎች እንደሚያስፈልጉ ያመልክቱ። እነዚህ ሁኔታዎች የሚፈተኑ መላምቶች ናቸው; ትክክለኛ የብዝበዛ ኮድ አታመነጭ፣ አደጋውን ብቻ ይግለጹ።
3) ረቂቅ ግኝቶች፡-
የሚከተለውን የተረጋገጠ ግኝት በመደበኛ የኦዲት ቋንቋ ሪፖርት አድርግ፡ ርዕስ፣ ክብደት፣ መግለጫ፣ ተፅእኖ፣ የተነካ ኮድ፣ እንደገና የማባዛት እርምጃዎች፣ የመፍትሄ ሃሳብ። የሚለካ እና ቴክኒካዊ ቋንቋ ይጠቀሙ; ማጋነን ግኝቱ በኦዲተሩ የተረጋገጠ ነው ብለው ያስቡ፣ አዲስ ግኝት አያድርጉ።
4) ማረጋገጫን ያስተካክሉ;
ከታች የተጋላጭነት እና ማስተካከያው በገንቢው የተተገበረ ነው። ጥገናው በትክክል ተጋላጭነቱን ይዘጋ እንደሆነ ይፈትሹ; አዲስ የጎንዮሽ ጉዳት ወይም ተጋላጭነት እንደሚፈጥር ምልክት ያድርጉ። በእርግጠኝነት "ተዘጋ" አትበል; ጨርስ በ "በሙከራ መረጋገጥ አለበት"።
ሶስት ጥቃቅን ጉዳዮች (በቁጥር)
ጉዳይ 1 - AI ምድብ መዝለልን ከልክሏል። አንድ ኦዲተር ባለ 400 መስመር ውል ላይ አተኩሮ የቃል ምድቡን ሊዘል ነበር። የ AI ምድብ ቅኝት "የዋጋ መረጃ ከአንድ ምንጭ ነው, ለማታለል ክፍት" የሚል ማስጠንቀቂያ ሰጥቷል. ኦዲተሩ መረመረው እና በእርግጥ መካከለኛ ስጋት መሆኑን አረጋግጧል. ትምህርት፡ AI የሽፋን ዲሲፕሊንን ይጠብቃል።
ጉዳይ 2 - የውሸት "አስተማማኝ" ማረጋገጫ. ሌላ ቡድን AI “ይህ አስተማማኝ ነው?” ሲል ጠየቀ። ብሎ ጠየቀ; "ጉልህ የሆነ ችግር ያለ አይመስልም" ሲል AI ተናግሯል። የሰራተኞች ፍተሻ ቀላል ነበር። ከዚያም ገለልተኛው ኦዲተር የቢዝነስ-ሎጂክ ጉድለት አገኘ፡- በቴክኒካል ትክክል የሆነ ስሌት ግን ማበረታቻው በዝባዥ ነበር። ትምህርት: AI የንግድ አመክንዮ ስህተት ያመልጣል; "አስተማማኝ" ለማለት ሊታመን አይችልም.
ጉዳይ 3 - ሪፖርቱን ማዘጋጀት 3 ሰዓታት ቆጥቧል። ኦዲተሩ 8 ግኝቶችን በእጅ ሪፖርት በማድረግ ግማሽ ቀን ሲያሳልፍ ነበር። አንዴ የተረጋገጡትን ግኝቶች ለ AI ከሰጠሁ እና ኦፊሴላዊውን ረቂቅ ካተምኩ በኋላ ጊዜው በ ~ 3 ሰዓታት ቀንሷል; ኦዲተሩ በጥልቀት ለማጥናት ጊዜ ወስዷል። ትምህርት፡ AI ደህንነቱ የተጠበቀ እና ሪፖርት ለማድረግ ቀልጣፋ ነው ምክንያቱም ግኝቶቹ ቀድሞውኑ በሰው ተረጋግጠዋል።
የንግድ አመክንዮ ተጋላጭነት፡ AI ዓይነ ስውር ቦታ
በጣም ውድ የሆኑ ድክመቶች ብዙውን ጊዜ በኮዱ ውስጥ ካለው የቴክኒክ ስህተት ሳይሆን ከንግዱ አመክንዮ መጠቀሚያነት፡ የሽልማት አካውንት መጠቀሚያ፣ የድምጽ ብልጭታ ብድር ጠለፋ፣ ዋጋን በቅጽበት መጠቀሚያ ማድረግ። ኮዱ "በትክክል" የሚሰራባቸው አጋጣሚዎች ናቸው ነገር ግን ፕሮቶኮሉ በኢኮኖሚ ሊታለል ይችላል። AI እንደዚህ አይነት ስህተቶችን ሊያመልጥ ይችላል-በተለይ ፕሮቶኮል-ተኮር። ስለዚህ የቢዝነስ አመክንዮ ግምገማ የኦዲተሩ በጣም ሰው-ተኮር አካባቢ እና በ AI ላይ በጣም አነስተኛ ጥገኛ ነው።
ፍንጭ፡ AI ን ይጠይቁ “የዚህ ፕሮቶኮል ኢኮኖሚያዊ ማበረታቻዎች እንዴት ጥቅም ላይ ሊውሉ ይችላሉ?” እና እንደ መነሻ ሆነው የሚመጡትን ሁኔታዎች ተጠቀም - ነገር ግን አንተ እና ቡድንህ እውነተኛውን ትንታኔ ማድረግ እንዳለብህ አስታውስ።
የተለመዱ ስህተቶች
- AI "ደህና ነው?" አዎን በመጠየቅ እና በመተማመን። ፍፁም ፍርድ አያስፈልግም።
- AI "ላገኘው አልቻልኩም" ሲል ግምገማውን ማቆም መቅረት ማስረጃ አይደለም።
- የንግድ አመክንዮ ግምገማን ለኤአይአይ መስጠት። ትልቁ ዓይነ ስውር ቦታው ነው።
- ገለልተኛ መሳሪያዎችን (ስሊተር ወዘተ) አለመጠቀም. AI ብቻውን በቂ አይደለም.
- በ AI የተሰራውን ግኝት ሳያረጋግጡ ወደ ሪፖርቱ ማስገባት። የቅዠት ስጋት.
- በ AI ላይ የቁጥጥር ሃላፊነትን ለመጫን መሞከር. ኃላፊነቱ የባለሙያው ነው።
በማጠቃለያው
- ኦዲት ደህንነት-ወሳኝ ነው; AI የኦዲተሩን ስፋት ያሰፋዋል ነገር ግን አይተካውም.
- AI የመጀመሪያውን ተጋላጭነት እና የንግድ አመክንዮ ሳንካ ያመልጣል; "አስተማማኝ" ማለት ዋስትና አይሆንም።
- ግኝቶች በክብደት ደረጃ ይከፋፈላሉ; AI ረቂቆችን በማመንጨት ጠቃሚ ነው.
- ፀረ መላምት እና የምድብ ማጣሪያ የማካተትን ዲሲፕሊን ይጠብቃል።
- የመጨረሻ ማረጋገጫ እና ሙያዊ ሃላፊነት ሁል ጊዜ ብቃት ባለው ኦዲተር ላይ ነው።
የመተግበሪያ ተግባር
የታወቀ ተጋላጭነትን የያዘ ናሙና ውል ይፈልጉ (ለትምህርታዊ ዓላማዎች “የተጋላጭ ኮንትራቶች” ምሳሌዎች በክፍት ምንጭ ውስጥ ይገኛሉ)። "ምድብ ላይ የተመሰረተ ቅኝት" ጥያቄን ወደ AI ተግብር. AI፡ (1) እውነተኛውን ተጋላጭነት እንዳገኘ፣ (2) የተፈበረኩ/ውሸት ግኝቶችን ፈጥሯል፣ (3) እንደ “አስተማማኝ” ያሉ ፍፁም ፍርዶችን መስጠቱን ልብ ይበሉ። ከዚያ ከስታቲስቲክ ትንተና መሳሪያ ጋር ያወዳድሩ።
የማረጋገጫ ዝርዝር
- [ ] AI "ደህና ነው?" ይልቁንስ በምድብ ላይ የተመሰረተ ቅኝት ነበረኝ.
- [ ] እያንዳንዱን ግኝት እንደ መላምት ነው የወሰድኩት።
- [ ] እኔ ራሴ/ቡድን የንግድ ሥራ አመክንዮ ግምገማ አድርጌያለሁ።
- [ ] በገለልተኛ የማይንቀሳቀስ የትንተና መሣሪያ አቋርጬዋለሁ።
- [] AI ግኝቶችን እንደማይፈጥር አረጋግጫለሁ።
- [ ] ግኝቶቹን በክብደቱ ደረጃ መደብኳቸው።
- [ ] የመጨረሻው ማጽደቂያ ብቃት ባለው ኦዲተር እንደሆነ ተቀበልኩ።