единици
1. Въведение в изкуствения интелект в блокчейн и Web3: роли, граници, удостоверяване и критичност на сигурността 2. Поддръжка за писане на интелигентни договори: Solidity/Vyper чернова и генериране на защитен код 3. Поддръжка при одит на интелигентни договори: Преглед на сигурността и чернови констатации 4. Сканиране на уязвимости: Често срещани модели на уязвимости и автоматизиран анализ 5. Анализ на данните във веригата: осмисляне на данни за блокове, транзакции и портфейли 6. Анализ на DeFi и протоколи: ликвидност, MEV и икономически атаки 7. Токеномично моделиране: доставка, разпространение, стимули и симулация 8. Документация и техническо писане: Бяла книга, NatSpec и Ръководство за потребителя 9. Измами, дърпане на килими и откриване на риск: Червени знамена във веригата 10. Критичен за безопасността одит, експертно одобрение и отговорна употреба 11. Работен процес от край до край, управление, проверка и етика
единица 11 / 11

Работен процес от край до край, управление, проверка и етика

Печалби:

  • Възможност за установяване на работен процес от край до край, който поставя AI + порта за човешка проверка на всеки етап от идеята до основната мрежа
  • Възможност за създаване на рамка за управление с одобрен списък с инструменти, класификация на данни, дисциплина за регистриране и сигурност на частния ключ
  • Способност за вграждане на принципите на човешка отговорност, застъпничество, поверителност, прозрачност и почтеност във всяка стъпка от работния процес

В този последен модул ние комбинираме всички части на модула в един съгласуван работен процес: как да използваме AI отговорно от край до край, започвайки от идея, през писане на интелигентен договор, одит, анализ във веригата, токеномика и защита от измами. Ние също така ще обхванем създаването на рамка за управление като екип или независим експерт - дисциплината за избор на инструменти, класифициране на данни, записване и проверка - и вграждане на етични принципи в работния процес.

End-to-end workflow: from idea to mainnet

Задвижвано от AI, проверено от хора пътуване на Web3 проект:

1. Дизайн и токеномика. AI генерира опции за механизъм и токеномична схема; Икономистът и екипът го симулират с негативни сценарии. Врата: издържа ли симулацията с множество сценарии?

2. Правопис. AI генерира тествани базирани на библиотека рамки и тестови шаблони; разработчикът завършва. Порта: изграждане + тест + преглед.

3. Сканиране. Инструменти за статичен анализ + AI сканиране за известни модели на уязвимости. Gate: елиминирани ли са фалшивите положителни резултати и дали реалните кандидати са предадени на одитора?

4. Одит. Независимият компетентен одитор проверява холистично, използвайки AI като помощник; Хората оценяват бизнес логиката. Врата: подписан протокол за проверка.

5. Тестване и симулация. Testnet, fuzzing и икономическа симулация. Врата: издържаха ли сценариите?

6. Документация. Бяла книга за изкуствен интелект, NatSpec и проекти за оповестяване на справедлив риск; човек потвърждава истината. Портал: техническите претенции отговарят ли на кода?

7. Разпределение. Потвърждение с множество подписи, постепенно излизане от основната мрежа. Врата: Готов ли е планът за реакция при инцидент?

8. Мониторинг. Мониторингът във веригата маркира аномалии с AI; хората се намесват. Врата: кой и как ще се намеси в аномалия?

Съвет: Разделете този поток в контролен списък и попитайте „кой одобрява, какво е условието за преминаване?“ за всяка врата. Попълнете колоните. Не устното „добре“, а писмената дисциплина на вратата прави разликата в критичната за сигурността област.

Създаване на рамка за управление

Индивидуалната добра воля не е достатъчна; A repeatable framework is required. Минимално управление за екип или специалист:

Списък с одобрени превозни средства. Кои AI и инструменти за сигурност могат да се използват за кои задачи? Кой изолиран/корпоративен инструмент за код за мистериозно пазаруване? Свободното шофиране е риск от течове.

Класификация на данните. Какви данни могат да бъдат предоставени на отворен инструмент за изкуствен интелект (публичен код) и кои никога не могат да бъдат предоставени (непроверен клиентски код, частен ключ, лични данни)? Това разграничение трябва да бъде ясно написано.

Регистрационна дисциплина (одитна пътека). Which output was produced by AI and who verified it is recorded. Това е необходимо както за прозрачност, така и за отчетност.

Непрекъсната проверка. Нито едно искане за сигурност, създадено от AI, не продължава без проверка; Това трябва да е култура.

Елемент на управление

въпрос

Цел

Одобрени превозни средства

Which tool, which job?

Консистенция, предотвратяване на течове

Класификация на данните

Какво може и какво не може да се даде?

Поверителност

Регистрационна дисциплина

Кой го е произвел, кой го е потвърдил?

отчетност

Порти за валидиране

Какво е условието за преход?

сигурност

Сигурност на ключове и поверителност

Критично предупреждение, специфично за Web3: личният ключ (секретният ключ, който осигурява достъп до портфейла и средствата) и началната фраза (думи за възстановяване) при никакви обстоятелства не се записват в AI инструмент, подкана или където и да е онлайн. Това означава пряка загуба на средства. По същия начин непровереният клиентски код не може да бъде поставен в отворени AI инструменти без разрешение.

Внимание: Идея като „Нека дам на AI своя личен ключ и да го помоля да управлява портфейла ми“ е катастрофа. Частният ключ се съхранява само в защитен, офлайн или хардуерен портфейл. AI никога не трябва да вижда ключ.

Слаб подход / Силен подход

Слаб подход:

Всеки трябва да използва какъвто AI инструмент иска, каквото и да идва. Поставете клиентския код в най-бързия инструмент и използвайте изхода директно.

Мощен подход:

Има списък с одобрени превозни средства. Таен код само в изолирано превозно средство и с одобрение от клиента. Всеки изход на AI преминава през вратата за проверка и кой го е проверил се записва. Частният ключ не влиза в нито едно превозно средство. Всяка претенция за сигурност изисква независимо потвърждение.

Четири копируеми шаблона

1) План за вход на работния процес:

Създайте задвижван от AI, проверен от хора план за работен процес за Web3 проект от идея до основна мрежа. За всеки етап: Какво прави AI ​​каква е човешката врата, какво е условието за преход? Представете го с таблица. Ясно заявете експертното одобрение за критични за безопасността стъпки.

2) Политика за класифициране на данни:

Напишете политика „какво може да се даде на AI“ за одиторски екип: отделни правила за публичен код, неодитиран клиентски код, лични данни, частен ключ. Посочете „преносимо/изолирано в превозно средство/никога“ за всяка категория. Напишете причините си.

3) Бележка за прозрачност на използването на AI:

Изгответе проект на бележка за прозрачност за резултат от одит/документация: Как и на какъв етап се използва ИИ; кой резултат е хуманно проверен; който носи крайната отговорност. Бъдете честни и премерени.

4) Реакция при инцидент и план за комуникация:

Изготвяне на план за реакция при инцидент със сигурността на живо в протокол: технически стъпки (спиране, защита на средства), комуникация (общност, потребител), публикуване (анализ, възстановяване). Това е чернова; Екипът трябва да калибрира. Използване на панически език; Бъдете ясни и спокойни.

Три мини калъфа (в брой)

Случай 1 — Управление предотврати изтичане. Одиторска фирма попречи на одитор да постави поверителен клиентски код в публично достъпен инструмент благодарение на политиката си за класифициране на данни (политиката изисква изолирания инструмент). Беше предотвратено евентуално нарушаване на договора и изтичане. Поука: писмената политика улавя индивидуални грешки.

Случай 2 — Дисциплината на Gate донесе последователност. Един екип приложи същия поток от 8 порта към всеки проект в тримесечие с 6 проекта. Броят на констатациите, уловени преди одита, се е увеличил с 40%, докато броят на инцидентите след основната мрежа е бил нула. Урок: повторяемата рамка стандартизира качеството.

Случай 3 — Завръщане от ключово бедствие. Разработчик се канеше да постави частния ключ на тестов портфейл в подканата на AI по време на отстраняване на грешки; Той спря и завъртя ключа, защото правилата на отбора го забраняваха. Ако имаше реално финансиране, щеше да е катастрофа. Урок: ключът не влиза в нито едно превозно средство, без изключения.

Вграждане на етика в работния процес

Етиката не е елемент, добавен по-късно, а дисциплина, вградена във всяка стъпка от потока:

  • Човешката отговорност е пред всяка критична за безопасността врата.
  • Отбранителна цел: за защита и контрол на превозни средства; Никога да не експлоатира или хваща в капан.
  • Поверителност: клиентските данни и ключовете са защитени.
  • Прозрачност: използването на AI се посочва честно.
  • Честност: потребителите и инвеститорите не са подведени, рисковете не са скрити.
  • Безпристрастност и проверка: всяко твърдение се приписва на източника, конфликтът на интереси се взема предвид.

Тези принципи не са абстрактни; Превръща се в конкретни решения при всяка подкана, при всяка врата и при всеки изход. Същността на този модул е: AI увеличава силата на Web3 експерта; но не замества преценката, отговорността и етиката.

Често срещани грешки

  • Липса на писмен работен процес/дисциплина на вратата. Едно устно „добре“ не е достатъчно.
  • Работа без одобрени инструменти и правила за данни. Риск от изтичане.
  • Скриване на използването на AI. Това е против принципа на прозрачност.
  • Предоставяне на личния ключ/секретния код на автомобила. Направо катастрофа.
  • Пускане на живо без план за реакция при инцидент. Липса на подготовка при криза.
  • Разглеждане на етиката като елемент, оставен до края. Етиката трябва да е заложена във всяка стъпка.

В обобщение

  • Потокът от край до край поставя AI + порта за човешка проверка на всеки етап, от идеята до мониторинга.
  • Рамка на управление: одобрени инструменти, класифициране на данни, дисциплина за регистриране, непрекъсната проверка.
  • Частният ключ и секретният код не се дават на нито един AI инструмент; Това е правило без изключение.
  • Етични принципи (отговорност, застъпничество, поверителност, прозрачност, честност) са вградени във всяка стъпка.
  • AI увеличава силата на експерта; То не замества преценката, отговорността и етиката.

Задача за приложение

Напишете „Рамка за използване на Web3 AI“ от една страница за себе си или за вашия екип: (1) 8-степенен портал от идея до основна мрежа, (2) политика за класифициране на данни, (3) правила за ключ/поверителност, (4) списък с етични принципи. След това внимателно планирайте реална задача, която сте научили в този модул (напр. одит на договор) в съответствие с тази рамка и маркирайте в коя стъпка AI е най-надежден и в коя е най-малко надежден.

контролен списък

  • [ ] Имам гейт дисциплина, написана от идея до основна мрежа.
  • [ ] Имам одобрена политика за класифициране на превозни средства и данни.
  • [ ] Направил съм правило, че частният ключ/секретният код никога няма да се дава на превозното средство.
  • [ ] Документирам прозрачно използването на AI.
  • [ ] Прекарвам всяко искане за сигурност през портала за проверка.
  • [ ] Имам план за реакция при инцидент.
  • [ ] Във всяка стъпка съм вложил етични принципи; Приех, че отговорността е на хората.

Изпит по модул

1. Кое от следните е най-точното позициониране за изкуствен интелект в Blockchain и Web3?

  • A) Изкуственият интелект може сам да завърши одита на сигурността и да импортира кода директно в основната мрежа
  • B) AI не работи на Web3; Цялата работа трябва да се извършва изцяло на ръка
  • C) AI е генератор на проекти и асистент за ускоряване; Критичното за безопасността окончателно одобрение е от компетентния експерт ✔
  • Г) Тъй като изкуственият интелект е по-обективен от хората, решенията за сигурност трябва да бъдат оставени на него.

Описание: В Web3 софтуерните грешки необратимо се превръщат директно в пари. Изкуствен интелект; Това е асистент за ускоряване, който генерира чернови, маркира шаблони и пише заявки. При критични за безопасността одити последната дума е на компетентния експерт, който поема професионална отговорност; Приносът на изкуствения интелект се увеличава с намаляване на цената на грешката.

2. Кой е най-безопасният подход да накараш AI да пише код при разработване на интелигентен договор?

  • A) Създайте рамка, базирана на тествани/проверени библиотеки, компилирайте, тествайте и проверявайте с testnet ✔
  • B) Писане на механизми за сигурност в изкуствения интелект от нулата, по уникален начин
  • C) Веднага след като кодът бъде компилиран, считайте го за безопасен и го прехвърлете директно в основната мрежа.
  • Г) Оставете контролите за достъп до края и се фокусирайте само върху функционалността

Обяснение: Отпечатването на защита от нулата е рисковано; AI може да направи грешки в оригиналния код за сигурност и данните за обучение може да са остарели. Правилният подход е да имате рамка, създадена на базата на изпитани и тествани библиотеки (напр. OpenZeppelin), след което да изградите, тествате и проверите с testnet.

3. Как одиторът трябва да тълкува това, когато пита AI за договор и получава отговор, че „не изглежда да има значителен проблем със сигурността“?

  • A) Кодът вече може да се счита за безопасен и одитът може да бъде съкратен
  • B) Вече не е необходим независим одит
  • В) Резултатът е сигурен, защото изкуственият интелект сканира напълно всяка категория.
  • Г) Това не е гаранция; AI може да пропусне оригинални и бизнес логически грешки, все още е необходим холистичен одит ✔

Обяснение: Фактът, че изкуственият интелект не може да намери нещо, не доказва, че то не съществува; Доказателство за липса не е липса на доказателство. Изкуственият интелект особено пропуска уникални уязвимости и грешки в бизнес логиката. Плавното изявление за „сигурност“ не е гаранция и не елиминира необходимостта от холистичен контрол.

4. Кое от следните е най-слабата област на изкуствения интелект при сканирането на уязвимости?

  • A) Маркиране на добре познати и ясни модели, като Reentrancy
  • B) MEV/предварителни и специфични за протокола уязвимости на бизнес логиката ✔
  • C) Обяснение на резултата от инструмент за статичен анализ на обикновен език
  • D) Избройте липсващите функции за контрол на достъпа

Описание: AI е мощен при сканиране за добре познати, недвусмислени модели като повторно влизане, контрол на достъпа и операции с цели числа. Въпреки това, уязвимостите на MEV/front-running и специфичните за протоколите бизнес логика са контекстни и често уникални; това са сляпото петно ​​на AI и изискват човешки опит и симулация.

5. Кои са най-безопасните и рискови начини за използване на AI при анализ на данни във веригата?

  • A) Най-безопасното нещо е да отпечатате заявка за извличане на данни; Най-рискованото нещо е да поискате данни на живо директно от изкуствения интелект и да не ги потвърдите ✔
  • Б) Най-безопасното нещо е да поискате живи данни директно от изкуствения интелект; писането на заявка не е необходимо
  • C) Хешове и адреси, произведени от изкуствен интелект, винаги са надеждни, не се изисква потвърждение.
  • Г) Свързването на коментари с източника е загуба на време; Едно плавно резюме е достатъчно

Обяснение: Изкуственият интелект не зависи от живата верига; Запитването директно за транзакцията/адреса създава измислен (халюцинационен) хеш и адрес. Най-безопасното използване е да отпечатате заявката (напр. Dune SQL), която ще изтегли данните от източника, тъй като източникът на данни произвежда резултата. Свободното тълкуване е рисковано и всяко число трябва да бъде потвърдено в блоковия изследовател.

6. Какъв тип уязвимости са най-скъпи в DeFi протоколите и защо са предизвикателство за AI?

  • A) Само правописни/компилационни грешки; AI ги улавя лесно
  • Б) Само грешки в интерфейса; икономичният дизайн няма нищо общо с това
  • В) Пропуски в икономическата/бизнес логиката; дори ако кодът работи правилно, протоколът може да бъде икономично експлоатиран и AI пропуска това ✔
  • Г) Само правописни грешки; Окончателно доказано чрез отчитане на икономическата сигурност, няма нужда от симулация

Обяснение: В DeFi най-скъпите експлойти обикновено възникват не от техническата грешка на кода, а от възможността за използване на икономическата/бизнес логика (манипулиране на оракул, изкривяване на цената на флаш заем, злоупотреба със стимули). Дори кодът технически да работи „правилно“, протоколът може да бъде измамен икономически. Докато AI е добър в сканирането на стандартен код, той често не може да види тези контекстуални и уникални икономически уязвимости; те изискват симулация и човешки опит.

7. Коя е най-опасната грешка на изкуствения интелект в токеномичното моделиране и как да я избегнем?

  • А) Прекален песимист; решението е да се добавят по-оптимистични предположения
  • Б) Единичен/оптимистичен сценарий; Решението е стрес тестване с отрицателни сценарии и валидиране със симулация ✔
  • C) Произвежда твърде много таблици; решението е да премахнете масите
  • Г) Неизготвяне на разпределителна таблица; Решението е изобщо да не моделираш разпределението

Обяснение: Изкуственият интелект обикновено приема единичен, оптимистичен сценарий, при който цената винаги се увеличава, потребителят винаги се увеличава; това кара неустойчивите модели да изглеждат „устойчиви“, което води до колапс. Мярката е да се направи стрес тест на модела с неблагоприятни сценарии (мечи пазар, бягство на ловец на глави, продажба на кит) и да се проверят изчисленията на емисиите с реална симулация.

8. Ръководство за потребителя, създадено от изкуствен интелект, казва, че „вашите средства могат да бъдат изтеглени по всяко време“, но в договора има 7-дневно заключване. Какво показва тази ситуация?

  • А) Няма проблем; Ако документът е свободен, той може да бъде публикуван такъв, какъвто е
  • B) Кодът е грешен, документът е правилен; кодът трябва да съответства на документа
  • В) Потребителят така или иначе не поглежда документа; несъответствието е без значение
  • Г) Документът противоречи на кода; Всяка техническа претенция трябва да бъде потвърдена с реален код, фалшивата документация ще подведе потребителя ✔

Description: The documentation describes the code; Това не е самият код. AI може да представи погрешно действителното поведение на кода, което подвежда потребителя и се превръща в проблем за сигурността. Ето защо всяка техническа претенция трябва да бъде проверена спрямо действителния код; Неправилната документация може да бъде дори по-опасна от правилния код, защото потребителят вярва на документацията.

9. Как да действаме, когато AI сканира договор за токен и маркира „червен флаг“ (напр. собственикът може да спре трансфера)?

  • A) Флагът е свързан с източника и се оценява от неговия контекст и човешка преценка; Крайната присъда/клевета се избягва ✔
  • B) Договорът определено ще бъде обявен за измама и незабавно обявен
  • C) Тъй като изкуственият интелект задава флага, няма нужда от допълнителна проверка
  • D) The flag is ignored; Привилегиите на собственика никога не представляват риск

Описание: Изкуственият интелект е полезен при маркирането на известни модели на измами, но не може да прави окончателни преценки; Някои легитимни договори (напр. защитени чрез управление с множество подписи) може също да съдържат сила за спиране. Всеки флаг трябва да бъде свързан с източника (код/верига) и оценен с неговия контекст и човешка преценка; Трябва да се използва умерен език и да се избягват непотвърдени обвинения (клевета).

10. Това, че блокчейнът е „критичен за сигурността“, е най-пряко свързано с коя от причините, поради които AI продукцията не може да замени експертното одобрение?

  • А) Изкуственият интелект не може да се използва на практика, защото работи твърде бавно
  • Б) Защото изкуственият интелект винаги създава грешки при компилиране
  • C) Изкуственият интелект не може да покрие необратимия риск поради невъзможност да види първоначалната грешка, фалшива увереност, неактуалност и невъзможност да поеме отговорност ✔
  • Г) Изкуственият интелект не може да се използва в турски проекти, защото работи само на английски.

Обяснение: Грешките в критична за сигурността област са необратими и водят директно до сериозни загуби (милиони долари). Изкуственият интелект не може да види оригиналната/контекстуалната грешка, може да даде фалшива увереност с гладък език, не знае периода след крайната дата на обучението и най-важното, не може да поеме отговорност. Инженерното одобрение е технически, правен и етичен ангажимент; Една машина не може да поеме този ангажимент, така че окончателното одобрение е на компетентния експерт.

11. Кой е най-ефективният начин за защита на критичен за сигурността Web3 проект от единичен AI бъг, изтекъл в основната мрежа?

  • A) Делегиране на целия процес на един инструмент с изкуствен интелект и разглеждане на края
  • B) Прилагане на пластова проверка, която поставя порта за човешка проверка и условие за преминаване на всеки етап ✔
  • C) Заобикаляне на независимия контролен портал за спестяване на време
  • D) Each developer is free to use their own tool without keeping any logs

Обяснение: При послойна проверка портата за човешка проверка и условието за ясно преминаване (преминал ли е тестът, подписал ли е одиторът, задържала ли е симулацията) се поставят на всеки етап (запис, сканиране, одит, тест/симулация, внедряване, мониторинг). Не можеш да минеш през една врата, без да минеш през друга; Тази слоеста структура предотвратява изтичането на една грешка на AI към живите.

12. Какво е неизменното правило по отношение на частния ключ или началната фраза при получаване на помощ от изкуствен интелект по време на отстраняване на грешки?

  • A) Само ключове за тестване на портфейли могат да се споделят свободно
  • Б) Ако ключът е криптиран, той може да бъде даден на изкуствен интелект
  • C) Когато изкуственият интелект е надежден, управлението на портфейла може да бъде оставено на него
  • D) Частен ключ и начална фраза не могат да бъдат въведени в нито един инструмент за изкуствен интелект или подкана при никакви обстоятелства ✔

Описание: Частният ключ и началните фрази са целият достъп до портфейла и средствата. При никакви обстоятелства те не се записват в инструмент с изкуствен интелект, подкана или друго онлайн местоположение; В противен случай съществува риск от пряка и невъзстановима загуба на средства. Ключовете се съхраняват само в защитен, за предпочитане офлайн/хардуерен портфейл.

13. Какъв е най-добрият управленски подход за регулиране на използването на изкуствен интелект с поверителен клиентски код в одиторска фирма?

  • A) Обработвайте таен код само в изолирано превозно средство и с одобрение от клиента, с политика за класифициране на данни ✔
  • B) Поставете тайния код във всеки публичен инструмент за най-бързи резултати
  • В) Няма значение дали кодът е таен; всеки инструмент е безплатен за всички данни
  • Г) Дори и да има изтичане на информация, предпазните мерки са ненужни, тъй като отговорността принадлежи на доставчика на изкуствен интелект

Пояснение: Поставянето на непубликуван (затворен код) клиентски код в публичен AI инструмент без разрешение е нарушение на договора и риск от изтичане. Правилно управление; Задаване на отделни правила за публичен код, поверителен клиентски код, лични данни и частен ключ с политика за класифициране на данни, обработка на поверителен код само в изолирани/корпоративни инструменти и с одобрение от клиента.