Κέρδη:
- Κατανόηση της κρίσιμης για την ασφάλεια φύσης του blockchain και των λόγων για τους οποίους η τεχνητή νοημοσύνη δεν μπορεί να εντοπίσει το αρχικό σφάλμα, να παρέχει ψευδή διασφάλιση, να είναι ξεπερασμένο και να αποτυγχάνει να αναλάβει την ευθύνη.
- Δυνατότητα αποτροπής διαρροής ενός μόνο σφάλματος στο ζωντανό σύστημα με επαλήθευση πολλαπλών στρωμάτων που θέτει μια ανθρώπινη πύλη επαλήθευσης σε κάθε στάδιο
- Η κρίσιμη για την ασφάλεια τελική έγκριση ανήκει στον αρμόδιο εμπειρογνώμονα και στην ικανότητα να υιοθετεί τις αρχές της ανθρώπινης ευθύνης, του αμυντικού σκοπού, της εμπιστευτικότητας, της διαφάνειας και της ειλικρίνειας.
Αυτή είναι η πιο σημαντική ενότητα αυτής της ενότητας. Μέχρι στιγμής έχουμε δει πώς η τεχνητή νοημοσύνη επιταχύνει τα πάντα, από τη σύνταξη έξυπνων συμβολαίων έως την ανάλυση on-chain, από την tokenomics μέχρι τον εντοπισμό απάτης. Σε αυτή τη μονάδα, κάνουμε ένα βήμα πίσω και εξετάζουμε την καρδιά του θέματος: γιατί η έξοδος τεχνητής νοημοσύνης δεν μπορεί να αντικαταστήσει την έγκριση αρμόδιων ειδικών σε εργασίες κρίσιμες για την ασφάλεια. Και ως ειδικός, ποιο είναι το πλαίσιο για την υπεύθυνη χρήση της τεχνητής νοημοσύνης; Η μηχανική blockchain είναι ένας τομέας κρίσιμος για την ασφάλεια όπου τα λάθη μεταφράζονται άμεσα και μη αναστρέψιμα σε χρήματα. Αυτή η ενότητα ασχολείται με τις απαιτήσεις αυτής της πραγματικότητας.
Τι σημαίνει "κρίσιμο για την ασφάλεια" και γιατί είναι διαφορετικό;
Μια περιοχή είναι κρίσιμη για την ασφάλεια, εάν η συνέπεια ενός λάθους είναι μη αναστρέψιμη και σοβαρή: απώλεια ζωών στη μηχανική γεφυρών, κακή πρακτική στην ιατρική, άμεση και μόνιμη απώλεια εκατομμυρίων δολαρίων σε blockchain. Το αποδεκτό πρότυπο σε αυτούς τους τομείς είναι εντελώς διαφορετικό από το συνηθισμένο λογισμικό:
- «Μάλλον λειτουργεί» δεν είναι αρκετό. πρέπει να αποδειχθεί.
- Το "Θα το διορθώσουμε αργότερα" δεν είναι έγκυρο. Η αμετάκλητη δεν συγχωρεί.
- Η τελική έγκριση ανήκει σε αρμόδιο εμπειρογνώμονα που αναλαμβάνει την επαγγελματική και νομική ευθύνη.
Το AI είναι βοηθός. δεν μπορεί να αναλάβει την ευθύνη, δεν μπορεί να θεωρηθεί υπεύθυνος και δεν μπορεί να σταθεί πίσω από τα αποτελέσματα. Εάν μια έκθεση ελέγχου παραλείψει ένα θέμα ευπάθειας, την ευθύνη φέρει ο εμπειρογνώμονας που υπέγραψε και όχι η τεχνητή νοημοσύνη. «Το είπε το AI» δεν είναι υπεράσπιση της μηχανικής.
Γιατί η τεχνητή νοημοσύνη δεν μπορεί να αντικαταστήσει τον ειδικό: τέσσερις βασικοί λόγοι
1. Το AI δεν μπορεί να δει το αρχικό και τα συμφραζόμενα σφάλματα. Το AI αναγνωρίζει μοτίβα στα δεδομένα εκπαίδευσης. Μια νέα ευπάθεια, ένα σφάλμα επιχειρηματικής λογικής για συγκεκριμένο πρωτόκολλο ή μια μοναδική αλληλεπίδραση στοιχείων είναι το τυφλό σημείο του AI. Οι πιο ακριβές επιθέσεις στο Web3 προέρχονται ακριβώς από αυτά τα μοναδικά τρωτά σημεία.
2. Η τεχνητή νοημοσύνη παρέχει ψευδείς διαβεβαιώσεις. Το AI μπορεί άπταιστα και με σιγουριά να πει "αυτός ο κωδικός φαίνεται ασφαλής" - ενώ είναι λάθος. Αυτή η "ψευδαίσθηση ασφάλειας" είναι η πιο επικίνδυνη έξοδος σε μια κρίσιμη για την ασφάλεια περιοχή. γιατί δημιουργεί μια ψευδή αίσθηση ασφάλειας.
3. Η τεχνητή νοημοσύνη είναι ξεπερασμένη. Οι γνώσεις του AI σταματούν σε μια εκπαιδευτική ημερομηνία λήξης. Οι τελευταίες επιθέσεις, οι πιο πρόσφατες εκδόσεις της βιβλιοθήκης, οι πιο πρόσφατες βέλτιστες πρακτικές είναι πέρα από τον ορίζοντά της. Η ασφάλεια είναι ένας διαρκώς μεταβαλλόμενος αγώνας. Οι χθεσινές πληροφορίες μπορεί να είναι ανεπαρκείς σήμερα.
4. Η τεχνητή νοημοσύνη δεν μπορεί να αναλάβει την ευθύνη. Αυτός είναι ίσως ο πιο βασικός λόγος. Η έγκριση μηχανικού δεν είναι μόνο τεχνική αλλά και νομική και ηθική δέσμευση. Μια μηχανή δεν μπορεί να αναλάβει αυτή τη δέσμευση.
Προσοχή: Σε μια έξοδο κρίσιμης σημασίας για την ασφάλεια, το ερώτημα είναι "Τι είπε το AI;" αλλά "Ποιος είναι ο αρμόδιος που επαληθεύει, επικυρώνει και στέκεται πίσω από αυτό το αποτέλεσμα;" πρέπει να είναι. Καμία έγκριση μη ειδικού —ούτε από την τεχνητή νοημοσύνη ούτε από το εργαλείο— δεν μπορεί να θεωρηθεί ως διασφάλιση.
Επίπεδη επαλήθευση: αποτροπή μεμονωμένων σφαλμάτων από τη ζωντανή διαρροή
Μια υπεύθυνη ροή εργασίας θέτει μια πύλη ανθρώπινης επαλήθευσης σε κάθε στάδιο. Δεν μπορείτε να περάσετε από μια πόρτα χωρίς να περάσετε από μια άλλη:
Σκηνή
συνεισφορά AI
ανθρώπινη πύλη επαλήθευσης
ορθογραφία
σχέδιο κώδικα
Κατασκευή + δοκιμή + κριτική
σάρωση
Ευπάθεια υποψηφίου
Στατική ανάλυση + επιβεβαίωση ελεγκτή
Έλεγχος
Συμβουλή, προσχέδιο αναφοράς
Υπογραφή αρμόδιου ελεγκτή
δοκιμή
προσχέδιο σεναρίου
Testnet + fuzzing + προσομοίωση
Διανομή
λίστα ελέγχου
Επιβεβαίωση πολλαπλών υπογραφών + σταδιακή έξοδος
Παρακολούθηση
σημάδι ανωμαλίας
σχέδιο ανθρώπινης αντίδρασης
Αυτή η πολυεπίπεδη δομή αποτρέπει τη διαρροή ενός μεμονωμένου σφάλματος AI στο κεντρικό δίκτυο. Κάθε πόρτα έχει μια καθαρή συνθήκη επιτυχίας: πέρασε η δοκιμή, υπέγραψε ο ελεγκτής, άντεξε η προσομοίωση;
Αδύναμη προσέγγιση / Δυνατή προσέγγιση
Αδύναμη προσέγγιση:
Το AI δημιούργησε τον κώδικα, φαίνεται καθαρό, ας τον βάλουμε στο mainnet.
Αυτή είναι μια συνταγή για καταστροφή σε μια αμετάκλητη περιοχή.
Ισχυρή προσέγγιση:
1. Το AI παρήγαγε το προσχέδιο → το συντάξαμε, το δοκιμάσαμε.2. Στατική ανάλυση + σάρωση AI → επιβεβαιώθηκε από τον ελεγκτή.3. Ανεξάρτητος έλεγχος ασφαλείας → υπογεγραμμένη έκθεση.4. Testnet + fuzzing + προσομοίωση → σενάρια που άντεξαν.5. Πολλαπλή υπογραφή, διαδοχική έξοδος δικτύου + παρακολούθηση. Σε κάθε θύρα: καμία πρόοδος μέχρι να εκπληρωθεί η συνθήκη μετάβασης.
Τέσσερα πρότυπα με δυνατότητα αντιγραφής
1) Έλεγχος πύλης επαλήθευσης:
Δημιουργήστε μια λίστα ελέγχου επικύρωσης για αυτό το κρίσιμο για την ασφάλεια έξοδο: με ποια ανεξάρτητα βήματα (σύνταξη, στατική ανάλυση, έλεγχος, δοκιμή, προσομοίωση) θα πρέπει να επικυρωθεί; Γράψτε τη συνθήκη μετάβασης για κάθε βήμα. Αναφέρετε ποιος κίνδυνος θα προκύψει εάν παραλείψετε ένα βήμα.
2) Επισήμανση επιπέδου εμπιστοσύνης εξόδου AI:
Εξετάστε το αποτέλεσμα που δημιουργείται από την τεχνητή νοημοσύνη παρακάτω και σημειώστε κάθε ισχυρισμό: "επαληθεύτηκε / πρέπει να επαληθευτεί / περιοχή αδυναμίας AI". Επισημάνετε σημεία που απαιτούν ανθρώπινη εξειδίκευση, ειδικά εκείνα που περιλαμβάνουν επιχειρηματική λογική και μοναδικό κίνδυνο.
3) Σημείωμα μεταφοράς εμπειρογνωμόνων:
Για να παραδώσετε αυτό το αποτέλεσμα σε έναν αρμόδιο εμπειρογνώμονα, ετοιμάστε μια περίληψη: τι έκανε η τεχνητή νοημοσύνη, με ποιες υποθέσεις, πού είναι αβέβαιο, πού ακριβώς χρειάζεται να επιβεβαιώσει ο εμπειρογνώμονας; Ξεκαθαρίστε ότι την ευθύνη φέρει ο ειδικός.
4) Προετοιμασία αντιμετώπισης περιστατικών:
Δημιουργήστε ένα περίγραμμα απόκρισης έκτακτης ανάγκης/συμβάντος για αυτό το πρωτόκολλο: ποια βήματα (αρχή υποκλοπής, επικοινωνία, προστασία κεφαλαίων) θα περιλάμβαναν εάν μια ευπάθεια εκμεταλλευόταν ένα πλάσμα; Αυτό είναι ένα προσχέδιο. Η ομάδα και ο ειδικός πρέπει να βαθμονομήσουν.
Τρεις μίνι θήκες (σε αριθμούς)
Περίπτωση 1 — Το άλμα στην πόρτα έφερε καταστροφή. Λόγω της πίεσης χρόνου, μια ομάδα παρέλειψε τον ανεξάρτητο έλεγχο και βασίστηκε στις δικές του δοκιμές AI + και πήγε στο mainnet. 11 ημέρες αργότερα, ~4 εκατομμύρια $ αφαιρέθηκαν από μια ευπάθεια επιχειρηματικής λογικής. Μια πύλη επιθεώρησης πιθανότατα θα το έπιανε αυτό. Μάθημα: μην παρακάμπτετε μια πόρτα σε μια κρίσιμη για την ασφάλεια περιοχή.
Περίπτωση 2 — Ο έλεγχος ταυτότητας σε επίπεδα αποθηκεύτηκε. Μια άλλη ομάδα χειρίστηκε κάθε πύλη: σχεδιάγραμμα AI → στατική ανάλυση → έλεγχος → δοκιμαστικό δίκτυο → προσομοίωση. Κατά τη φάση του ελέγχου, μια επανεισδοχή, ένας κίνδυνος χρησμού εντοπίστηκε στην προσομοίωση. Και τα δύο έκλεισαν πριν από το mainnet. Μάθημα: τα επίπεδα αποτρέπουν τη διαρροή μεμονωμένων σφαλμάτων.
Περίπτωση 3 — «Ασφαλής παραίσθηση». Ένας προγραμματιστής ρώτησε το AI για τον κώδικα. «Δεν φαίνεται να υπάρχουν σημαντικά ζητήματα ασφάλειας», είπε η AI. Η ομάδα το έστειλε για έλεγχο ούτως ή άλλως και προέκυψαν δύο ευρήματα υψηλού επιπέδου. Αν είχαμε εμπιστευτεί την τεχνητή νοημοσύνη, θα είχαν ζωντανέψει και οι δύο. Μάθημα: Η έκφραση εμπιστοσύνης του AI δεν αποτελεί επιβεβαίωση.
Αρχές υπεύθυνης χρήσης
Μπορούμε να περιορίσουμε την ουσία αυτής της ενότητας σε έξι αρχές:
- Ανθρώπινη ευθύνη: Η κρίσιμη για την ασφάλεια τελική έγκριση ανήκει στον αρμόδιο εμπειρογνώμονα. Το AI δεν μπορεί να θεωρηθεί υπεύθυνο.
- Επίπεδος έλεγχος ταυτότητας: Μια ανθρώπινη κατάσταση πύλης και διέλευσης σε κάθε στάδιο.
- Αμυντική χρήση: Προστασία και έλεγχος πληροφοριών. Όχι για εκμετάλλευση/παγίδευση.
- Εμπιστευτικότητα: Ο κωδικός και τα δεδομένα πελάτη δεν δίνονται σε ανοιχτά εργαλεία χωρίς άδεια.
- Διαφάνεια: Η χρήση τεχνητής νοημοσύνης αναφέρεται ειλικρινά στην έκθεση. Δεν δίνεται καμία υπερβολή ή ψευδής βεβαιότητα.
- Ειλικρίνεια: Οι επενδυτές και οι χρήστες δεν παραπλανούνται. Ο κίνδυνος δεν κρύβεται, οι συμβουλές δεν συγκαλύπτονται.
Συμβουλή: Κάντε μια ερώτηση στον εαυτό σας για κάθε κρίσιμη για την ασφάλεια απόφαση: "Αν αυτό είναι λάθος και χαθούν τα χρήματα, υπήρξε αρμόδιος ανθρώπινος έλεγχος για να σταθεί πίσω από αυτό και να αναλάβει την ευθύνη;" Εάν η απάντηση είναι "όχι, το είπε το AI", η διαδικασία είναι ατελής.
Συνήθη λάθη
- Παράκαμψη της πύλης ανεξάρτητου ελέγχου. Είναι ασυγχώρητο στο αμετάκλητο.
- Παρεξήγηση της έκφρασης εμπιστοσύνης του AI ως επιβεβαίωση. Η «ασφαλής παραίσθηση» είναι η πιο επικίνδυνη.
- Προσπαθώντας να ρίξουμε την ευθύνη στο AI. Την ευθύνη έχει ο ειδικός που υπέγραψε.
- Υποθέτοντας επικαιρότητα. Η AI δεν γνωρίζει πέρα από την ημερομηνία λήξης της εκπαίδευσης.
- Βραχύνοντας τις πόρτες λόγω πίεσης χρόνου. Πηγή του πιο ακριβού σφάλματος.
- Αποχώρηση χωρίς σχέδιο αντιμετώπισης περιστατικών. Όταν παρουσιάζεται διαρροή, μένει κανείς απροετοίμαστος.
Συνοπτικά
- Το blockchain είναι κρίσιμο για την ασφάλεια. Τα λάθη είναι μη αναστρέψιμα και μετατρέπονται απευθείας σε χρήματα.
- Το AI δεν μπορεί να δει το αρχικό σφάλμα, παρέχει ψευδείς διαβεβαιώσεις, είναι ξεπερασμένο και δεν μπορεί να αναλάβει την ευθύνη.
- Αυτός είναι ο λόγος για τον οποίο η τελική έγκριση κρίσιμης σημασίας για την ασφάλεια ανήκει πάντα στον αρμόδιο εμπειρογνώμονα.
- Η επαλήθευση σε επίπεδα αποτρέπει τη διαρροή ενός μόνο σφάλματος στο ζωντανό περιβάλλον, τοποθετώντας μια ανθρώπινη πύλη σε κάθε στάδιο.
- Υπεύθυνη χρήση: ανθρώπινη ευθύνη, αμυντικός σκοπός, εμπιστευτικότητα, διαφάνεια και ακεραιότητα.
Εργασία εφαρμογής
Φανταστείτε ένα έργο έξυπνου συμβολαίου (ή πάρτε ένα πραγματικό παράδειγμα). Γράψτε ένα πολυεπίπεδο σχέδιο επαλήθευσης για ολόκληρο το ταξίδι από την ιδέα στο κεντρικό δίκτυο: τι κάνει το AI σε κάθε στάδιο, ποια ανθρώπινη πύλη υπάρχει εκεί, ποια είναι η κατάσταση μετάβασης; Στη συνέχεια, προσθέστε ένα σενάριο «πίεσης χρόνου»: ποια πόρτα θα ήταν πιο επικίνδυνο να παρακαμφθεί και γιατί; Συμπεριλάβετε επίσης ένα περίγραμμα απόκρισης περιστατικού.
λίστα ελέγχου
- [ ] Αποδέχτηκα ότι η τελική έγκριση κρίσιμης σημασίας για την ασφάλεια ανήκει στον ειδικό.
- [ ] Βάζω μια ανθρώπινη πύλη επαλήθευσης σε κάθε στάδιο.
- [ ] Δεν υπολόγισα την έκφραση εμπιστοσύνης του AI ως επιβεβαίωση.
- [ ] Δεν παρέκαμψα την πόρτα του ανεξάρτητου ελέγχου.
- [ ] Δεν υπέθεσα την επικαιρότητα. Επιβεβαίωσα τις τελευταίες πληροφορίες με τον άνθρωπο.
- [ ] Δεν έριξα την ευθύνη στο AI.
- [ ] Ετοίμασα ένα σχέδιο αντιμετώπισης περιστατικών.