Qazanclar:
- Süni intellektin auditorun əhatə dairəsini genişləndirdiyini, lakin onu əvəz etmədiyini və kateqoriyaların skan edilməsində və layihənin hazırlanmasında faydalı olduğunu başa düşmək bacarığı.
- Süni intellektin ilkin zəifliyi və iş məntiqi xətasını qaçırdığını və səlis “təhlükəsiz” ifadənin təminat olmadığını başa düşmək.
- Tapıntıları onların ciddilik səviyyəsinə görə təsnif etmək və yekun təsdiqin və peşəkar məsuliyyətin səlahiyyətli auditorun üzərinə düşdüyünü başa düşmək bacarığı.
Təhlükəsizlik auditi (zəifliklər üçün ağıllı müqavilənin sistematik müayinəsi) Web3-ün ən məsuliyyətli işidir. Auditorun buraxdığı bir sətir milyonlarla dollar itki ilə nəticələnə bilər. Bu bölmədə siz AI-dən audit köməkçisi kimi istifadə etməyi öyrənəcəksiniz; Tapıntıların konturunu yazmaq üçün ipuçları yaratmaqdan öyrənəcəyik. Amma ən kritik cümlə budur: AI nəzarət etmir; Auditorun gözünü itiləyən köməkçidir. Yekun təsdiq peşəkar məsuliyyəti öz üzərinə götürən səlahiyyətli auditor tərəfindən verilir.
Nə üçün audit təhlükəsizlik baxımından vacibdir?
Audit hesabatı layihəni və investorları əmin edir ki, “bu kod nəzərdən keçirilib”. Bu təminat yalan olarsa, nəticələr fəlakətlidir: istismar edilmiş protokol, itirilmiş maliyyə, çökmüş layihə. Buna görə də, yoxlamada AI-dən istifadə bu modulun ən diqqətli hissəsidir. AI auditorun əhatə dairəsini genişləndirir (daha çox nümunələri xatırladır, daha sürətli oxuyur), lakin auditoru əvəz etmir.
Niyə keçmir? Çünki:
- Süni intellekt təlim məlumatlarında olmayan unikal/yeni zəifliyi görə bilmir.
- Süni intellekt tez-tez protokolun biznes məntiqindəki qüsuru qaçırır - kodun texniki cəhətdən düzgün, lakin iqtisadi cəhətdən istifadə edilə bilən olması.
- Süni intellekt səlis dildə “təhlükəsiz” deməklə yalançı arxayınlıq verə bilər; Bu ən təhlükəli nəticədir.
Nəzarətdə AI-dən istifadə təbəqələri
1. İlkin skan və nümunə xatırlatma. Süni intellekt yoxlama siyahısı kimi məlum zəiflik nümunələrindən keçir: yenidən giriş, girişə nəzarət, oracle manipulyasiyası, qabaqda işləmə. Bu, auditorun heç bir kateqoriyanı qaçırmamasını təmin edir.
2. Kod izahı. Mürəkkəb bir funksiyanın AI-yə sadə dildə izah edilməsi auditora məntiqi tez qavramağa imkan verir; lakin təsvir həmişə kodla müqayisə edilir.
3. Tapıntıların layihəsinin yazılması. Auditor zəiflik tapdıqda, AI hesabatın layihəsini (təsvir, təsir, təklif olunan həll) yazmaq üçün vaxta qənaət edir.
4. Əks hipotezin yaradılması. AI-dən "bu funksiyadan necə sui-istifadə edilə bilər?" " deyə soruşmaq bizə aqressiv perspektivi xatırladır.
Diqqət: Süni intellekt "Mən bu kodda heç bir boşluq tapmadım" deməsi "bu kod təhlükəsizdir" demək DEYİL. Yoxluğun sübutu dəlilin olmaması deyil. AI-nin nəyisə tapa bilməməsi, auditorun həmin sahəni araşdırmasını lüzumsuz etmir.
Ağırlıq səviyyələrinin tapılması
Audit nəticələri ciddilik səviyyəsinə görə təsnif edilir. Qaralamalar yaradan zaman AI bu çərçivədən istifadə etməlidir:
Səviyyə
Mənası
misal
tənqidi
Fond itkisi/lokavt birbaşa mümkündür
Yenidən giriş ilə vəsaitlərin çıxarılması
yüksək
Müəyyən şəraitdə ciddi təsir
İcazəsiz çap (nanə)
orta
Məhdud təsir və ya çətin vəziyyət
Oracle sapması ilə kiçik itki
aşağı
Kiçik risk, yaxşı təcrübənin pozulması
Hadisə yayımı çatışmır
Məlumat
Qeyri-təhlükəsizlik, oxunaqlılıq
NatSpec çatışmazlığı
Zəif məlumat / Güclü göstəriş
Zəif çağırış:
Bu müqavilə təhlükəsizdirmi?
Bu sual AI-ni “bəli/xeyr” kimi mütləq, əsassız mühakimə yürütməyə məcbur edir – məhz bizim istəmədiyimiz şey.
Güclü göstəriş:
Rolunuz: baş ağıllı müqavilə auditorunun köməkçisi. Təhlükəsizlik üçün aşağıdakı müqaviləni skan edin. Aşağıdakı kateqoriyaları bir-bir nəzərdən keçirin: yenidən giriş, girişə nəzarət, tam əməliyyatlar, daxiletmənin yoxlanılması, oracle/xarici məlumatlar, ön işləmə, qaz limiti. Hər bir TƏKLİF üçün: (1) müvafiq kod sətri, (2) səbəb riski, (3) təxmin edilən ciddilik (Kritik/Yüksək/Orta/Aşağı), (4) həll təklifi. Bunlar TƏSDİQ EDİLMƏSİ HİPOTEZƏLƏRDİR; "Təhlükəsiz" hökm verməyin. “Auditor təsdiq etsin” deyərək əmin olmadığınız yerləri qeyd edin.
Dörd kopyalana bilən şablon
1) Kateqoriyaya əsaslanan baxış:
Bu müqaviləni aşağıdakı kateqoriyalar üçün skan edin: yenidən daxil olma, girişə nəzarət, tam ədədlərin daşması, daxiletmənin doğrulanması, oracle asılılığı, qabaqda işləmə, DoS/qaz. Hər bir kateqoriya üçün “risk var/heç bir risk yoxdur/ əmin deyiləm” deyin və əsaslandırmanızı koddakı sətirlə birləşdirin. Yekun mühakimə yürütməyin.
2) Təcavüzkarın nöqteyi-nəzərindən əks hipotez:
Təcavüzkar kimi düşünün: bu funksiyadan sui-istifadə etməyin yolları hansılardır? Hər bir ssenarini addım-addım yazın və hansı şərtlərin tələb olunduğunu göstərin. Bu ssenarilər sınaqdan keçirilməli olan fərziyyələrdir; Faktiki istismar kodunu yaratmayın, sadəcə riski təsvir edin.
3) Tapıntılar hesabatının layihəsi:
Aşağıdakı təsdiqlənmiş tapıntını rəsmi audit dilində bildirin: başlıq, ciddilik, təsvir, təsir, təsirə məruz qalan kod, təkrar istehsal addımları, təklif olunan həll. Ölçülmüş və texniki dildən istifadə etmək; şişirtmə. Nəticənin auditor tərəfindən təsdiqləndiyini fərz edin, yeni nəticə çıxarmayın.
4) Doğrulamanı düzəldin:
Aşağıda bir zəiflik və tərtibatçı tərəfindən tətbiq edilən düzəliş var. Düzəlişin həqiqətən zəifliyi bağladığını yoxlayın; onun yeni yan təsir və ya zəiflik yaratdığını qeyd edin. Əminliklə “qapalı” deməyin; "Sınaqla təsdiqlənməlidir" ilə bitir.
Üç mini iş (rəqəmlə)
1-ci hal - AI kateqoriya atlamasının qarşısını aldı. Auditor 400 sətirlik müqaviləyə diqqət yetirmək və oracle kateqoriyasını atlamaq üzrə idi. Süni intellektin kateqoriya skanı "qiymət məlumatlarının tək mənbədən alındığı, manipulyasiyaya açıq olduğu" xəbərdarlığı verdi. Auditor onu yoxladı və bunun həqiqətən orta risk olduğunu müəyyən etdi. Dərs: AI əhatə intizamını qoruyur.
2-ci hal – Yanlış “təhlükəsiz” təminat. Başqa bir komanda AI-dən "bu təhlükəsizdirmi?" soruşdu; "Əhəmiyyətli bir problem görünmür" dedi AI. Ekipaj yoxlaması yüngül idi. Sonra müstəqil auditor biznes məntiqi qüsurunu tapdı: texniki cəhətdən düzgün olan, lakin həvəsləndiriciləri istismar edilə bilən hesablama. Dərs: AI biznes məntiqi səhvini qaçırır; Onun "təhlükəsiz" deyəcəyinə inanmaq olmaz.
3-cü hal - Hesabatın hazırlanması 3 saata qənaət etdi. Auditor günün yarısını 8 tapıntını əl ilə hesabat verməyə sərf edirdi. Təsdiqlənmiş tapıntıları AI-yə verdim və rəsmi layihəni çap etdikdən sonra vaxt ~ 3 saat azaldı; Auditor dərinləşdirməyə vaxt ayırdı. Dərs: Süni intellekt hesabat verməkdə təhlükəsiz və səmərəlidir, çünki tapıntılar artıq insan tərəfindən təsdiqlənib.
Biznes məntiqi zəifliyi: Süni intellektin kor nöqtəsi
Ən bahalı zəifliklər tez-tez koddakı texniki səhvdən deyil, biznes məntiqinin istismarı ilə əlaqədardır: mükafat hesabının yuvarlaqlaşdırılması, səsvermənin sürətli kredit oğurlanması, qiymətin ani manipulyasiyası. Bunlar kodun "düzgün" işlədiyi, lakin protokolun iqtisadi cəhətdən aldadıla biləcəyi hallardır. Süni intellekt çox güman ki, bu cür səhvləri, xüsusən də protokola xas olanları qaçıracaq. Buna görə də, biznes məntiqinin nəzərdən keçirilməsi auditorun ən çox insan tələb edən və AI-dən ən az asılı olan sahəsidir.
İpucu: AI-dən “bu protokolun iqtisadi stimullarından necə istifadə etmək olar?” sualını verin. və başlanğıc nöqtəsi kimi ortaya çıxan ssenarilərdən istifadə edin - lakin unutmayın ki, siz və komandanız əsl təhlili aparmalısınız.
Ümumi səhvlər
- AI-dən "təhlükəsizdirmi?" Bəli soruşmaq və etibar etmək. Mütləq mühakimə tələb olunmur.
- Süni intellekt “tapa bilmədim” dedikdə baxışı dayandırmaq. Yoxluq sübut deyil.
- Biznes məntiqinin nəzərdən keçirilməsini AI-yə həvalə etmək. Bu, onun ən böyük kor nöqtəsidir.
- Müstəqil alətlərdən istifadə etməmək (Slither və s.). Tək AI kifayət deyil.
- Süni intellekt tərəfindən hazırlanmış tapıntının təsdiqlənmədən hesabata daxil edilməsi. Halüsinasiya riski.
- Nəzarət məsuliyyətini AI üzərinə qoymağa çalışır. Məsuliyyət ekspertin üzərinə düşür.
Xülasə
- Audit təhlükəsizlik baxımından vacibdir; Süni intellekt auditorun əhatə dairəsini genişləndirir, lakin onu əvəz etmir.
- AI orijinal zəifliyi və biznes məntiqi səhvini əldən verir; "Təhlükəsiz" demək zəmanət deyil.
- Tapıntılar şiddət səviyyəsinə görə təsnif edilir; AI qaralamaların yaradılmasında faydalıdır.
- Əks fərziyyə və kateqoriya skrininqi daxilolma intizamını qoruyur.
- Yekun təsdiq və peşəkar məsuliyyət həmişə səlahiyyətli auditorun üzərinə düşür.
Tətbiq tapşırığı
Məlum zəifliyi ehtiva edən nümunə müqaviləni tapın (təhsil məqsədləri üçün "zəif müqavilələr" nümunələri açıq mənbədə mövcuddur). Süni intellektə "kateqoriyaya əsaslanan skan" əmrini tətbiq edin. Süni intellektin (1) real zəifliyi tapıb-tapmadığını, (2) uydurma/yalan tapıntılar hazırladığını, (3) “təhlükəsiz” kimi mütləq mülahizələri qəbul edib-etmədiyini qeyd edin. Sonra onu statik analiz aləti ilə müqayisə edin.
yoxlama siyahısı
- [ ] Süni intellektdən "təhlükəsizdirmi?" Bunun əvəzinə kateqoriya əsaslı bir skan etdim.
- [ ] Mən hər tapıntıya hipotez kimi baxdım.
- [ ] Biznes məntiqinin nəzərdən keçirilməsini özüm/komanda etdim.
- [ ] Mən onu müstəqil statik analiz aləti ilə çarpaz təsdiqlədim.
- [ ] AI-nin tapıntıları uydurmadığını təsdiqlədim.
- [ ] Mən tapıntıları şiddət səviyyəsinə görə təsnif etdim.
- [ ] Mən qəbul etdim ki, yekun təsdiq səlahiyyətli auditordadır.