ইউনিট
1. ব্লকচেইন এবং ওয়েব3-এ কৃত্রিম বুদ্ধিমত্তার ভূমিকা: ভূমিকা, সীমানা, প্রমাণীকরণ এবং নিরাপত্তা-সমালোচনা 2. স্মার্ট কন্ট্রাক্ট রাইটিং সাপোর্ট: সলিডিটি/ভাইপার ড্রাফট এবং সিকিউর কোড জেনারেশন 3. স্মার্ট চুক্তি নিরীক্ষা সমর্থন: নিরাপত্তা পর্যালোচনা এবং খসড়া ফলাফল 4. দুর্বলতা স্ক্যানিং: সাধারণ দুর্বলতা নিদর্শন এবং স্বয়ংক্রিয় বিশ্লেষণ 5. অন-চেইন ডেটা বিশ্লেষণ: ব্লক, লেনদেন এবং ওয়ালেট ডেটার ধারণা তৈরি করা 6. ডিফাই এবং প্রোটোকল বিশ্লেষণ: তারল্য, এমইভি এবং অর্থনৈতিক আক্রমণ 7. টোকেনমিক মডেলিং: সাপ্লাই, ডিস্ট্রিবিউশন, ইনসেনটিভ এবং সিমুলেশন 8. ডকুমেন্টেশন এবং টেকনিক্যাল রাইটিং: হোয়াইটপেপার, ন্যাটস্পেক এবং ইউজার গাইড 9. জালিয়াতি, রাগ-টান এবং ঝুঁকি সনাক্তকরণ: অন-চেইন লাল পতাকা 10. সেফটি-ক্রিটিকাল অডিট, বিশেষজ্ঞের অনুমোদন এবং দায়িত্বশীল ব্যবহার 11. এন্ড-টু-এন্ড ওয়ার্কফ্লো, শাসন, যাচাইকরণ এবং নীতিশাস্ত্র
ইউনিট 3 / 11

স্মার্ট চুক্তি নিরীক্ষা সমর্থন: নিরাপত্তা পর্যালোচনা এবং খসড়া ফলাফল

লাভ:

  • বোঝার ক্ষমতা যে কৃত্রিম বুদ্ধিমত্তা অডিটরের পরিধিকে প্রসারিত করে, কিন্তু এটি প্রতিস্থাপন করে না, এবং ক্যাটাগরি স্ক্যানিং এবং খসড়া খোঁজার ক্ষেত্রে এটি কার্যকর।
  • চিনতে সক্ষম হওয়া যে কৃত্রিম বুদ্ধিমত্তা মূল দুর্বলতা এবং ব্যবসায়িক যুক্তির ত্রুটি মিস করেছে এবং একটি সাবলীল 'সুরক্ষিত' বিবৃতি নিশ্চয়তা নয়
  • ফলাফলগুলিকে তাদের গম্ভীরতার স্তর অনুসারে শ্রেণীবদ্ধ করার ক্ষমতা এবং বুঝতে পারে যে চূড়ান্ত অনুমোদন এবং পেশাদার দায়িত্ব উপযুক্ত নিরীক্ষকের উপর নির্ভর করে।

নিরাপত্তা নিরীক্ষা (দুর্বলতার জন্য একটি স্মার্ট চুক্তির পদ্ধতিগত পরীক্ষা) Web3 এর সবচেয়ে দায়িত্বশীল কাজ। একজন অডিটর দ্বারা একটি একক লাইন মিস করলে মিলিয়ন মিলিয়ন ডলার ক্ষতি হতে পারে। এই ইউনিটে আপনি শিখবেন কিভাবে AI ব্যবহার করতে হয় অডিট সহকারী হিসেবে; আমরা একটি ফলাফলের রূপরেখা লেখার সূত্র তৈরি করা থেকে শিখব। তবে সবচেয়ে সমালোচনামূলক বাক্যটি হল: AI নিয়ন্ত্রণ করে না; এটি একটি সহকারী যা নিরীক্ষকের চোখকে তীক্ষ্ণ করে। চূড়ান্ত অনুমোদনটি একজন দক্ষ নিরীক্ষকের সাথে থাকে যিনি পেশাদার দায়িত্ব গ্রহণ করেন।

কেন অডিটিং নিরাপত্তা-সমালোচনা

একটি অডিট রিপোর্ট প্রকল্প এবং বিনিয়োগকারীদের আশ্বস্ত করে যে "এই কোডটি পর্যালোচনা করা হয়েছে।" যদি এই আশ্বাসটি মিথ্যা হয়, তাহলে ফলাফলগুলি বিপর্যয়কর: শোষিত প্রোটোকল, তহবিল হারানো, ধসে পড়া প্রকল্প। অতএব, পরিদর্শনে AI এর ব্যবহার এই মডিউলের সবচেয়ে সতর্ক অংশ। AI অডিটরের পরিধি প্রসারিত করে (আরো প্যাটার্ন স্মরণ করে, দ্রুত পড়ে) কিন্তু অডিটরকে প্রতিস্থাপন করে না।

কেন এটা পাস না? কারণ:

  • AI অনন্য/নতুন দুর্বলতা দেখতে পারে না যা প্রশিক্ষণের ডেটাতে নেই।
  • AI প্রায়ই প্রোটোকলের ব্যবসায়িক যুক্তিতে ত্রুটি মিস করে- যে কোডটি প্রযুক্তিগতভাবে সঠিক কিন্তু অর্থনৈতিকভাবে শোষণযোগ্য।
  • AI সাবলীল ভাষায় "নিরাপদ" বলার মাধ্যমে মিথ্যা আশ্বাস দিতে পারে; এটি সবচেয়ে বিপজ্জনক ফলাফল।

নিয়ন্ত্রণে AI ব্যবহার করার স্তর

1. প্রাথমিক স্ক্যান এবং প্যাটার্ন অনুস্মারক। AI চেকলিস্টের মতো পরিচিত দুর্বলতার নিদর্শনগুলির মধ্য দিয়ে যায়: পুনঃপ্রবেশ, অ্যাক্সেস নিয়ন্ত্রণ, ওরাকল ম্যানিপুলেশন, সামনে-চালনা। এটি নিশ্চিত করে যে অডিটর কোনো বিভাগ মিস করবেন না।

2. কোড ব্যাখ্যা। AI-তে একটি জটিল ফাংশনকে সরল ভাষায় ব্যাখ্যা করা অডিটরকে দ্রুত যুক্তিটি উপলব্ধি করতে দেয়; কিন্তু বর্ণনা সবসময় কোডের সাথে তুলনা করা হয়।

3. ফলাফলের একটি খসড়া লেখা। যখন অডিটর একটি দুর্বলতা খুঁজে পায়, তখন AI রিপোর্টের খসড়া লেখার সময় বাঁচায় (বর্ণনা, প্রভাব, প্রস্তাবিত সমাধান)।

4. পাল্টা হাইপোথিসিস তৈরি করা। AI কে জিজ্ঞাসা করুন "কিভাবে এই ফাংশনটি অপব্যবহার করা যেতে পারে?" জিজ্ঞাসা করা "আক্রমনাত্মক দৃষ্টিভঙ্গির কথা মনে করিয়ে দেয়।

মনোযোগ: শুধু এআই বলে যে "আমি এই কোডে কোন দুর্বলতা খুঁজে পাইনি" এর অর্থ এই নয় যে "এই কোডটি নিরাপদ"। অনুপস্থিতির প্রমাণ প্রমাণের অনুপস্থিতি নয়। এআই কিছু খুঁজে পায় না এই বিষয়টি নিরীক্ষকের জন্য সেই অঞ্চলটি পরীক্ষা করা অপ্রয়োজনীয় করে তোলে না।

তীব্রতার মাত্রা খোঁজা

নিরীক্ষার ফলাফলগুলি তাদের তীব্রতার স্তর অনুসারে শ্রেণিবদ্ধ করা হয়। ড্রাফ্ট তৈরি করার সময় AI এই কাঠামোটি ব্যবহার করা উচিত:

স্তর

অর্থ

উদাহরণ

সমালোচনামূলক

তহবিল ক্ষতি/লকআউট সরাসরি সম্ভব

পুনরায় প্রবেশের সাথে তহবিল উত্তোলন

উচ্চ

নির্দিষ্ট পরিস্থিতিতে গুরুতর প্রভাব

অননুমোদিত মুদ্রণ (পুদিনা)

মাঝারি

সীমিত প্রভাব বা কঠিন অবস্থা

ওরাকল বিচ্যুতির সাথে ছোট ক্ষতি

কম

সামান্য ঝুঁকি, ভাল অনুশীলন লঙ্ঘন

অনুপস্থিত ইভেন্ট সম্প্রচার

তথ্য

অ-নিরাপত্তা, পাঠযোগ্যতা

NatSpec এর অভাব

দুর্বল প্রম্পট / শক্তিশালী প্রম্পট

দুর্বল প্রম্পট:

এই চুক্তি নিরাপদ?

এই প্রশ্নটি AI-কে “হ্যাঁ/না”-এর মতো একটি পরম, অযৌক্তিক রায় দিতে বাধ্য করে — আমরা যা চাই না।

শক্তিশালী প্রম্পট:

আপনার ভূমিকা: সিনিয়র স্মার্ট কন্ট্রাক্ট অডিটরের সহকারী। নিরাপত্তার জন্য নিম্নলিখিত চুক্তিটি স্ক্যান করুন। নিম্নলিখিত বিভাগগুলি একে একে যান: পুনঃপ্রবেশ, অ্যাক্সেস নিয়ন্ত্রণ, পূর্ণসংখ্যা অপারেশন, ইনপুট বৈধতা, ওরাকল/বাহ্যিক ডেটা, সামনে-চলমান, গ্যাস সীমা। প্রতিটি অনুসন্ধানের জন্য: (1) কোডের প্রাসঙ্গিক লাইন, (2) ঝুঁকির কারণ, (3) আনুমানিক তীব্রতা (গুরুত্বপূর্ণ/উচ্চ/মাঝারি/নিম্ন), (4) সমাধান প্রস্তাব। এগুলি নিশ্চিত হওয়া হাইপোথিসিস; "নিরাপদ" রায় দেবেন না। আপনি স্পষ্টভাবে "অডিটর নিশ্চিত করতে দিন" বলার বিষয়ে নিশ্চিত নন এমন এলাকাগুলি চিহ্নিত করুন।

চারটি অনুলিপিযোগ্য টেমপ্লেট

1) বিভাগ ভিত্তিক ব্রাউজিং:

নিম্নলিখিত বিভাগগুলির জন্য এই চুক্তিটি স্ক্যান করুন: পুনঃপ্রবেশ, অ্যাক্সেস নিয়ন্ত্রণ, পূর্ণসংখ্যা ওভারফ্লো, ইনপুট বৈধতা, ওরাকল নির্ভরতা, সামনে-চলমান, DoS/গ্যাস৷ প্রতিটি বিভাগের জন্য, বলুন "কোন ঝুঁকি নেই/আমি নিশ্চিত নই" এবং কোডের লাইনের সাথে আপনার ন্যায্যতা সংযুক্ত করুন। চূড়ান্ত বিচার করবেন না।

2) আক্রমণকারীর দৃষ্টিকোণ থেকে পাল্টা অনুমান:

আক্রমণকারীর মত চিন্তা করুন: এই ফাংশন অপব্যবহার করার উপায় কি কি? ধাপে ধাপে প্রতিটি দৃশ্যকল্প লিখুন এবং কোন শর্তগুলির প্রয়োজন তা নির্দেশ করুন। এই পরিস্থিতিতে পরীক্ষা করা অনুমান; প্রকৃত শোষণ কোড তৈরি করবেন না, শুধু ঝুঁকি বর্ণনা করুন।

3) খসড়া অনুসন্ধান প্রতিবেদন:

আনুষ্ঠানিক অডিট ভাষায় নিম্নলিখিত যাচাইকৃত অনুসন্ধানগুলি রিপোর্ট করুন: শিরোনাম, তীব্রতা, বর্ণনা, প্রভাব, প্রভাবিত কোড, পুনরুত্পাদনের পদক্ষেপ, প্রস্তাবিত সমাধান। মাপা এবং প্রযুক্তিগত ভাষা ব্যবহার করুন; অতিরঞ্জন অনুমান করুন অনুসন্ধানটি নিরীক্ষক দ্বারা নিশ্চিত হয়েছে, একটি নতুন অনুসন্ধান তৈরি করবেন না।

4) যাচাইকরণ ঠিক করুন:

নীচে একটি দুর্বলতা এবং বিকাশকারী দ্বারা প্রয়োগ করা সংশোধন রয়েছে৷ ফিক্স আসলে দুর্বলতা বন্ধ করে কিনা তা পরীক্ষা করুন; এটি একটি নতুন পার্শ্ব প্রতিক্রিয়া বা দুর্বলতা তৈরি করে কিনা তা চিহ্নিত করুন। নিশ্চিতভাবে "বন্ধ" বলবেন না; "পরীক্ষা করে নিশ্চিত হওয়া আবশ্যক" দিয়ে শেষ করুন।

তিনটি ছোট মামলা (সংখ্যায়)

কেস 1 — AI বিভাগ হপিং প্রতিরোধ করেছে। একজন অডিটর একটি 400-লাইন চুক্তিতে ফোকাস করতে এবং ওরাকল বিভাগটি এড়িয়ে যাওয়ার কথা ছিল। এআই-এর ক্যাটাগরি স্ক্যান একটি সতর্কতা দিয়েছে যে "মূল্য ডেটা একটি একক উত্স থেকে এসেছে, ম্যানিপুলেশনের জন্য উন্মুক্ত"। নিরীক্ষক এটি পরীক্ষা করে দেখেছেন যে এটি প্রকৃতপক্ষে একটি মাঝারি ঝুঁকি। পাঠ: AI কভারেজ শৃঙ্খলা বজায় রাখে।

কেস 2 - মিথ্যা "নিরাপদ" নিশ্চয়তা। আরেকটি দল এআইকে জিজ্ঞাসা করেছিল "এটি কি নিরাপদ?" তিনি জিজ্ঞাসা করলেন; "কোন উল্লেখযোগ্য সমস্যা বলে মনে হচ্ছে না," এআই বলেছে। ক্রু পরিদর্শন হালকা ছিল. তারপর স্বাধীন নিরীক্ষক একটি ব্যবসায়িক-যুক্তিগত ত্রুটি খুঁজে পান: একটি গণনা যা প্রযুক্তিগতভাবে সঠিক কিন্তু যার প্রণোদনা শোষণযোগ্য। পাঠ: AI ব্যবসায়িক যুক্তির ত্রুটি মিস করে; তাকে "নিরাপদ" বলতে বিশ্বাস করা যায় না।

কেস 3 — প্রতিবেদনের খসড়া তৈরিতে 3 ঘন্টা সাশ্রয় হয়েছে। অডিটর অর্ধেক দিন ম্যানুয়ালি 8 টি ফলাফলের রিপোর্ট করতে ব্যয় করছিলেন। একবার আমি AI কে যাচাইকৃত ফলাফলগুলি দিয়েছিলাম এবং অফিসিয়াল ড্রাফ্টটি মুদ্রণ করার পরে, সময় ~ 3 ঘন্টা কমে যায়; অডিটর গভীর করার জন্য সময় নিবেদিত. পাঠ: এআই প্রতিবেদনে নিরাপদ এবং দক্ষ কারণ অনুসন্ধানগুলি ইতিমধ্যেই মানবিকভাবে যাচাই করা হয়েছে৷

ব্যবসায়িক যুক্তির দুর্বলতা: এআই এর অন্ধ স্থান

সবচেয়ে ব্যয়বহুল দুর্বলতাগুলি প্রায়শই কোডের প্রযুক্তিগত ত্রুটি থেকে আসে না, তবে ব্যবসায়িক যুক্তির শোষণ থেকে আসে: একটি পুরষ্কার অ্যাকাউন্টের রাউন্ডিং শোষণ, একটি ভোটের ফ্ল্যাশ লোন হাইজ্যাকিং, একটি মূল্যের তাত্ক্ষণিক হেরফের৷ এগুলি এমন ক্ষেত্রে যেখানে কোডটি "সঠিকভাবে" কাজ করে তবে প্রোটোকলটি অর্থনৈতিকভাবে প্রতারিত হতে পারে। এআই সম্ভবত এই ধরনের ত্রুটিগুলি মিস করতে পারে - বিশেষ করে প্রোটোকল-নির্দিষ্টগুলি। অতএব, ব্যবসায়িক যুক্তি পর্যালোচনা হল নিরীক্ষকের সবচেয়ে মানব-নিবিড় ক্ষেত্র এবং AI এর উপর সবচেয়ে কম নির্ভরশীল।

ইঙ্গিত: AI কে জিজ্ঞাসা করুন "কীভাবে এই প্রোটোকলের অর্থনৈতিক প্রণোদনাগুলিকে কাজে লাগানো যেতে পারে?" এবং একটি সূচনা বিন্দু হিসাবে আসা পরিস্থিতিগুলি ব্যবহার করুন — কিন্তু মনে রাখবেন যে আপনি এবং আপনার দলের প্রকৃত বিশ্লেষণ করা উচিত।

সাধারণ ভুল

  • AI কে জিজ্ঞাসা করুন "এটি কি নিরাপদ?" জিজ্ঞাসা করা এবং আপনার হ্যাঁ বিশ্বাস. পরম বিচার প্রয়োজন হয় না.
  • যখন AI বলে "আমি এটি খুঁজে পাইনি" তখন পর্যালোচনাটি বন্ধ করা। অনুপস্থিতি প্রমাণ নয়।
  • AI-কে ব্যবসায়িক যুক্তি পর্যালোচনা অর্পণ করা হচ্ছে। এটি তার সবচেয়ে বড় অন্ধ স্থান।
  • স্বাধীন সরঞ্জাম ব্যবহার না করা (স্লাইদার ইত্যাদি)। একা এআই যথেষ্ট নয়।
  • AI দ্বারা তৈরি অনুসন্ধানগুলি যাচাই না করেই প্রতিবেদনে রাখা। হ্যালুসিনেশনের ঝুঁকি।
  • AI এর উপর নিয়ন্ত্রণের দায়িত্ব দেওয়ার চেষ্টা করা হচ্ছে। দায়িত্ব বিশেষজ্ঞের।

সংক্ষেপে

  • নিরীক্ষা নিরাপত্তা-গুরুত্বপূর্ণ; AI নিরীক্ষকের পরিধি প্রসারিত করে কিন্তু এটি প্রতিস্থাপন করে না।
  • AI মূল দুর্বলতা এবং ব্যবসায়িক লজিক বাগ মিস করে; "নিরাপদ" বলা নিশ্চয়তা নয়।
  • ফলাফলগুলি তীব্রতা স্তর অনুযায়ী শ্রেণীবদ্ধ করা হয়; এআই ড্রাফ্ট তৈরিতে কার্যকর।
  • কাউন্টার হাইপোথিসিস এবং ক্যাটাগরি স্ক্রীনিং অন্তর্ভুক্তির শৃঙ্খলা রক্ষা করে।
  • চূড়ান্ত অনুমোদন এবং পেশাগত দায়িত্ব সর্বদা উপযুক্ত নিরীক্ষকের উপর থাকে।

আবেদন টাস্ক

এমন একটি নমুনা চুক্তি খুঁজুন যাতে একটি পরিচিত দুর্বলতা রয়েছে (শিক্ষামূলক উদ্দেশ্যে, ওপেন সোর্সে "ভালনারেবল চুক্তির" উদাহরণ পাওয়া যায়)। AI-তে "বিভাগ ভিত্তিক স্ক্যানিং" প্রম্পট প্রয়োগ করুন। লক্ষ্য করুন যে AI: (1) প্রকৃত দুর্বলতা খুঁজে পেয়েছে, (2) বানোয়াট/মিথ্যা ফলাফল তৈরি করেছে, (3) "সুরক্ষিত" এর মতো নিখুঁত রায় দিয়েছে। তারপর একটি স্ট্যাটিক বিশ্লেষণ টুল সঙ্গে এটি তুলনা.

চেকলিস্ট

  • AI কে জিজ্ঞাসা করুন "এটি কি নিরাপদ?" পরিবর্তে, আমার একটি বিভাগ-ভিত্তিক স্ক্যান ছিল।
  • আমি প্রতিটি অনুসন্ধানকে একটি অনুমান হিসাবে বিবেচনা করেছি।
  • [ ] আমি নিজে/দলের ব্যবসায়িক যুক্তি পর্যালোচনা করেছি।
  • [ ] আমি একটি স্বাধীন স্ট্যাটিক অ্যানালাইসিস টুল দিয়ে এটি ক্রস-ভ্যালিডেট করেছি।
  • [ ] আমি নিশ্চিত করেছি যে AI অনুসন্ধানগুলি জাল করে না।
  • আমি তীব্রতার মাত্রা অনুসারে ফলাফলগুলিকে শ্রেণীবদ্ধ করেছি।
  • [ ] আমি স্বীকার করেছি যে চূড়ান্ত অনুমোদনটি উপযুক্ত নিরীক্ষকের কাছে রয়েছে৷