इकाइयाँ
1. ब्लॉकचेन और वेब3 में आर्टिफिशियल इंटेलिजेंस का परिचय: भूमिकाएँ, सीमाएँ, प्रमाणीकरण और सुरक्षा-महत्वपूर्णता 2. स्मार्ट कॉन्ट्रैक्ट राइटिंग सपोर्ट: सॉलिडिटी/वाइपर ड्राफ्ट और सिक्योर कोड जेनरेशन 3. स्मार्ट कॉन्ट्रैक्ट ऑडिट सपोर्ट: सुरक्षा समीक्षा और ड्राफ्ट निष्कर्ष 4. भेद्यता स्कैनिंग: सामान्य भेद्यता पैटर्न और स्वचालित विश्लेषण 5. ऑन-चेन डेटा विश्लेषण: ब्लॉक, लेनदेन और वॉलेट डेटा की समझ बनाना 6. डेफी और प्रोटोकॉल विश्लेषण: तरलता, एमईवी और आर्थिक हमले 7. टोकनोमिक मॉडलिंग: आपूर्ति, वितरण, प्रोत्साहन और सिमुलेशन 8. दस्तावेज़ीकरण और तकनीकी लेखन: श्वेतपत्र, नेटस्पेक और उपयोगकर्ता गाइड 9. धोखाधड़ी, रग-पुल और जोखिम का पता लगाना: ऑन-चेन रेड फ्लैग 10. सुरक्षा-महत्वपूर्ण ऑडिट, विशेषज्ञ अनुमोदन और जिम्मेदार उपयोग 11. शुरू से अंत तक कार्यप्रवाह, शासन, सत्यापन और नैतिकता
इकाई 4 / 11

भेद्यता स्कैनिंग: सामान्य भेद्यता पैटर्न और स्वचालित विश्लेषण

लाभ:

  • सामान्य भेद्यता पैटर्न जैसे रीएंट्रेंसी, एक्सेस कंट्रोल, ओरेकल मैनिपुलेशन और फ्रंट-रनिंग को पहचानने और उन्हें स्थैतिक विश्लेषण उपकरण + कृत्रिम बुद्धिमत्ता + मानव के साथ स्कैन करने की क्षमता
  • टूल आउटपुट को समझाने और एमईवी और व्यावसायिक तर्क में झूठी सकारात्मकताओं और कमजोरियों को प्राथमिकता देने में एआई शक्तियों के बीच अंतर करने की क्षमता
  • समझें कि 'क्लीन स्कैन' कोई सुरक्षा प्रमाणपत्र नहीं है, स्कैनिंग नियंत्रण की केवल एक परत है

पिछली इकाई में हमने ऑडिटिंग का समग्र अनुशासन देखा था। इस इकाई में, हम अधिक तकनीकी विषय पर ध्यान केंद्रित करते हैं: भेद्यता स्कैनिंग - कोड में ज्ञात भेद्यता पैटर्न के लिए व्यवस्थित खोज। यहां हम स्थैतिक विश्लेषण टूल के साथ एआई का उपयोग एक सहायक के रूप में करेंगे जो ज्ञात भेद्यता पैटर्न को स्कैन और वर्णन करता है। लक्ष्य: सबसे आम कमजोरियों को गहराई से जानना और यह भेद करना कि कहां एआई विश्वसनीय है और कहां उन्हें स्कैन करने में अपर्याप्त है।

स्थिर और गतिशील स्कैनिंग

स्कैनिंग दो प्रकार की होती है. स्थैतिक विश्लेषण - कोड को चलाए बिना उसकी जांच करना: स्लाइथर और माइथ्रिल जैसे उपकरण अनुबंध कोड को स्कैन करते हैं और ज्ञात पैटर्न को ध्वजांकित करते हैं। गतिशील/प्रतीकात्मक विश्लेषण (विभिन्न इनपुट के साथ कोड चलाना या गणितीय रूप से इसकी खोज करना): फ़ज़िंग (यादृच्छिक इनपुट के साथ बमबारी) और प्रतीकात्मक निष्पादन (सभी संभावित पथों की खोज करना) इस समूह में आते हैं।

एआई इन उपकरणों को प्रतिस्थापित नहीं करता है, यह उन्हें पूरक बनाता है: जब वाहन चेतावनी जारी करता है, तो एआई चेतावनी को सरल भाषा में समझाता है; जब टूल से कोई पैटर्न छूट जाए तो AI याद दिला सकता है; लेकिन AI अकेले यह गारंटी नहीं दे सकता कि वह कितना स्कैन करेगा। सही वर्कफ़्लो: टूल + एआई + मानव।

युक्ति: एआई को एक स्थिर विश्लेषण उपकरण का आउटपुट दें (उदाहरण के लिए स्लाइदर रिपोर्ट) और पूछें "प्रत्येक अलर्ट को स्पष्ट भाषा में समझाएं, कौन से वास्तविक जोखिम हैं और कौन से गलत सकारात्मक हो सकते हैं?" पूछना। कच्चे उपकरण आउटपुट को मनुष्यों के लिए समझने योग्य और प्राथमिकता देने योग्य बनाने में एआई अमूल्य है।

सबसे आम भेद्यता पैटर्न

1. पुनर्प्रवेश. यदि कोई फ़ंक्शन अपनी स्थिति को अपडेट किए बिना किसी बाहरी अनुबंध को कॉल करता है, तो कॉल किया गया अनुबंध वापस जा सकता है, उसी फ़ंक्शन को फिर से ट्रिगर कर सकता है और कई बार फंड निकाल सकता है। समाधान: जाँच-प्रभाव-इंटरैक्शन आदेश और पुनःप्रवेश गार्ड।

2. अभिगम नियंत्रण का अभाव. एक महत्वपूर्ण कार्य (निकासी, निकासी, उन्नयन) गलती से सार्वजनिक हो गया है। यह सबसे आम और महंगी गलतियों में से एक है।

3. ओरेकल हेरफेर। बाहरी मूल्य स्रोत (ओरेकल) पर अनुबंध की अंधी निर्भरता। हमलावर तुरंत कीमत में हेरफेर करता है और प्रोटोकॉल को धोखा देता है। समाधान: समय-भारित औसत मूल्य (TWAP), बहु-स्रोत।

4. पूर्णांक अतिप्रवाह/अंडरफ़ॉल। जब कोई संख्या अधिकतम अनुमत मान से अधिक हो जाती है और शुरुआत में वापस आ जाती है। आधुनिक सॉलिडिटी इसका अधिकांश हिस्सा स्वचालित रूप से पकड़ लेती है, लेकिन जोखिम निम्न-स्तरीय (असेंबली) कोड में रहता है।

5. सबसे आगे चलने वाला। लेन-देन पुष्टि होने से पहले सार्वजनिक पूल (मेमपूल) में दिखाई देते हैं; हमलावर आपका लेनदेन देख सकता है और उसके सामने अपना लेनदेन डाल सकता है। एमईवी (मैक्सिमल एक्सट्रैक्टेबल वैल्यू - लेनदेन अनुक्रम से निकाला गया मूल्य) इस विषय का सामान्य नाम है।

6. सेवा से इनकार (DoS)। एक लूप बहुत महंगा हो जाता है और फ़ंक्शन को अनुपयोगी बना देता है, या किसी पते पर निर्भरता लॉक हो जाती है।

7. उन्नयन जोखिम. अपग्रेड करने योग्य अनुबंधों में भंडारण टकराव और अधिकार का दुरुपयोग।

भेद्यता

एआई स्कैनिंग ट्रस्ट

क्यों

पुनर्प्रवेश

उच्च

सुप्रसिद्ध, स्पष्ट पैटर्न

अभिगम नियंत्रण

उच्च

मोल्ड को स्कैन किया जा सकता है

पूर्णांक संचालन

उच्च

मानक नियंत्रण

ओरेकल हेरफेर

मध्यम

संदर्भ की आवश्यकता है

फ्रंट-रनिंग/एमईवी

मध्यम-निम्न

प्रोटोकॉल विशिष्ट

व्यावसायिक तर्क त्रुटि

कम

प्रामाणिक, प्रासंगिक

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत:

क्या इस कोड में कोई खामी है?

शक्तिशाली संकेत:

आपकी भूमिका: सुरक्षा जांच सहायक। निम्नलिखित ज्ञात पैटर्न और प्रत्येक के लिए "जोखिम/नहीं/अनिश्चित" के लिए नीचे दिए गए अनुबंध को स्कैन करें: पुनर्प्रवेश, पहुंच नियंत्रण, पूर्णांक संचालन, ओरेकल निर्भरता, फ्रंट-रनिंग, डीओएस, अपग्रेड सुरक्षा। प्रत्येक निर्धारण को संबंधित पंक्ति से जोड़ें और बताएं कि जोखिम क्यों है। ये ऐसी परिकल्पनाएँ हैं जिन्हें एक स्थैतिक विश्लेषण उपकरण और लेखा परीक्षक के साथ सत्यापित किया जाएगा। ध्यान दें कि गलत सकारात्मक बातें हो सकती हैं।

चार प्रतिलिपि योग्य टेम्पलेट

1) टूल आउटपुट विवरण:

नीचे एक स्थैतिक विश्लेषण उपकरण (स्लाइदर) की रिपोर्ट है। प्रत्येक चेतावनी को स्पष्ट भाषा में समझाएं: इसका क्या मतलब है, क्या यह वास्तविक जोखिम है या संभावित गलत सकारात्मक, इसकी प्राथमिकता क्या होनी चाहिए? कोई दृढ़ निर्णय न लें; लेखा परीक्षक की पुष्टि के लिए प्राथमिकता दें।

2) पुनर्प्रवेश केंद्रित स्क्रीनिंग:

इस अनुबंध में बाहरी कॉल करने वाले सभी फ़ंक्शन ढूंढें। जांच करें कि क्या उनमें से प्रत्येक के लिए चेक-प्रभाव-इंटरैक्शन आदेश का पालन किया गया है और क्या कोई पुनर्प्रवेश गार्ड है। जोखिम भरे लोगों को एक पंक्ति के साथ दिखाएँ। यदि आप निश्चित नहीं हैं तो चिह्नित करें; शोषण कोड जनरेट करना.

3) अभिगम नियंत्रण मानचित्र:

इस अनुबंध में सभी बाहरी/सार्वजनिक कार्यों को सूचीबद्ध करें और प्रत्येक के लिए "कौन कॉल कर सकता है" (प्रत्येक व्यक्ति/मालिक/भूमिका) निर्दिष्ट करें। महत्वपूर्ण ऑपरेशन (निकासी, प्रिंट, अपग्रेड) करें और कमजोर पहुंच नियंत्रण वाले लोगों को चिह्नित करें। इसे एक तालिका के साथ प्रस्तुत करें।

4) गलत सकारात्मक उन्मूलन:

विचार करें कि यह स्कैन चेतावनी वास्तविक जोखिम (गलत सकारात्मक) क्यों नहीं हो सकती है: कौन सा संदर्भ या कोड स्थिति इस चेतावनी को अमान्य कर देगी? लेकिन यह मत कहो कि "बिल्कुल कोई समस्या नहीं है"; उन बिंदुओं की सूची बनाएं जिनकी पुष्टि की आवश्यकता है।

तीन मिनी केस (संख्या में)

केस 1 - वाहन + एआई ने दक्षता दोगुनी कर दी। एक टीम ने 12-अनुबंध परियोजना पर स्लाइदर चलाया और 140 चेतावनियाँ प्राप्त कीं। एक बार जब हमने एआई को समझाया और अलर्ट को प्राथमिकता दी, तो पता चला कि 140 अलर्ट में से 95 झूठे सकारात्मक थे; टीम ने 45 वास्तविक उम्मीदवारों पर ध्यान केंद्रित किया। ट्राइएज का समय 2 दिन से घटकर 5 घंटे हो गया। पाठ: एआई वाहन उत्पादन को मानवीय बनाने में शक्तिशाली है।

केस 2 - एआई ने एमईवी को हाईजैक कर लिया। DEX (विकेंद्रीकृत विनिमय) अनुबंध में, AI ने मानक पैटर्न को साफ़ पाया लेकिन सामने से चलने वाली भेद्यता का पता लगाने में विफल रहा; क्योंकि यह प्रोटोकॉल के संचालन के क्रम के लिए विशिष्ट था। मानव लेखापरीक्षक और अनुकरण पर कब्जा कर लिया गया। पाठ: एमईवी/फ्रंट-रनिंग जैसे प्रोटोकॉल-विशिष्ट जोखिम एआई का कमजोर क्षेत्र हैं।

केस 3 - झूठी सकारात्मकता पर समय बर्बाद करने से बचें। टीम को एक अनावश्यक पुनर्लेखन से बचाया गया जब एआई ने समझाया कि पुनर्प्रवेश चेतावनी वास्तव में एक गलत सकारात्मक थी (फ़ंक्शन पहले से ही संरक्षित था)। लेकिन टीम ने फिर भी एक परीक्षण से इसकी पुष्टि कर दी। पाठ: एआई प्राथमिकता देता है; पुष्टि फिर से परीक्षण के साथ आती है।

स्कैनिंग की सीमा

स्कैन ज्ञात पैटर्न पाता है। न तो उपकरण और न ही AI किसी नई, अद्वितीय या प्रोटोकॉल-विशिष्ट भेद्यता का पता लगाने की गारंटी देता है। इसलिए, स्क्रीनिंग ऑडिट का हिस्सा है; खुद नहीं. यह विचार कि "स्कैन साफ ​​है, इसका मतलब है कि यह सुरक्षित है" इस क्षेत्र में सबसे खतरनाक गलतफहमियों में से एक है। ड्रेजिंग से नीचे लटके हुए फलों को उठाया जाता है; गहरे और अनूठे जोखिमों के लिए, मानव विशेषज्ञता, परीक्षण, फ़ज़िंग और औपचारिक ऑडिटिंग आवश्यक हैं।

सावधानी: स्कैनिंग टूल या एआई की "स्वच्छ" रिपोर्ट सुरक्षा प्रमाणपत्र नहीं है। इसे इस तरह प्रस्तुत करना - विशेषकर निवेशकों के लिए - भ्रामक और अनैतिक है।

सामान्य गलतियाँ

  • निरीक्षण के लिए स्क्रीनिंग का स्थान लेना। स्कैनिंग एक परत है, पूरी नहीं.
  • बिना टूल के AI का उपयोग करना। स्थैतिक विश्लेषण + एआई + मानव कार्य एक साथ।
  • बिना पुष्टि के झूठी सकारात्मकता को दूर करना। प्रत्येक स्क्रीन का परीक्षण/मानव सत्यापन किया जाता है।
  • एआई पर भरोसा करके प्रोटोकॉल-विशिष्ट जोखिमों (एमईवी) को दरकिनार करना। एआई का कमजोर क्षेत्र.
  • "स्वच्छ स्कैन" = "सुरक्षित" सोचना। यह अज्ञात को नहीं खोज सकता।
  • शोषण कोड जनरेट करना. केवल रक्षात्मक जोखिम विवरण ही वैध है।

संक्षेप में

  • भेद्यता स्कैनिंग वाहन + एआई + मानव के साथ ज्ञात भेद्यता पैटर्न की तलाश करती है।
  • एआई स्थैतिक विश्लेषण उपकरण आउटपुट को समझाने और प्राथमिकता देने में शक्तिशाली है।
  • पुनर्प्रवेश और अभिगम नियंत्रण जैसे स्पष्ट पैटर्न में विश्वसनीय; एमईवी और व्यावसायिक तर्क में कमजोर।
  • यहां तक ​​कि झूठी सकारात्मकताओं को दूर करने के लिए भी पुष्टि की आवश्यकता होती है।
  • "क्लीन स्कैन" कोई सुरक्षा प्रमाणपत्र नहीं है; यह पर्यवेक्षण का विकल्प नहीं है.

आवेदन कार्य

एक नमूना अनुबंध पर एक स्थैतिक विश्लेषण उपकरण चलाएँ (यदि संभव हो) या एक तैयार स्लाइदर रिपोर्ट ढूंढें। एआई पर "टूल आउटपुट विवरण" प्रॉम्प्ट लागू करें। मूल्यांकन करें कि क्या एआई: (1) चेतावनियों को सही ढंग से समझाता है, (2) गलत सकारात्मकताओं के बीच अंतर करने में समझ में आता है, और (3) प्रोटोकॉल-विशिष्ट जोखिम को चूक जाता है। तालिका में "वाहन मिला/एआई द्वारा समझाया गया/मानव पुष्टि" कॉलम भरें।

चेकलिस्ट

  • [ ] मैंने हैच को नियंत्रण की एक परत के रूप में स्थापित किया।
  • [ ] मैंने स्थैतिक विश्लेषण उपकरण + एआई + मानव का एक साथ उपयोग किया।
  • [ ] मैंने ज्ञात पैटर्न के लिए श्रेणी दर श्रेणी खोज की।
  • [ ] मैंने पुष्टि के साथ झूठी सकारात्मकताओं को हटा दिया।
  • [ ] मैंने एमईवी/बिजनेस लॉजिक जैसे कमजोर क्षेत्रों में इंसानों पर भरोसा किया।
  • [ ] मैंने आश्वासन के रूप में "क्लीन स्वीप" की पेशकश नहीं की।
  • [ ] मैंने केवल रक्षा उद्देश्यों के लिए काम किया; मैंने कारनामे नहीं रचे.