Добивки:
- Способност да се воспостави работен тек од крај до крај што поставува порта за верификација на AI + човек во секоја фаза од идеја до мрежа
- Способност да се создаде рамка за управување со одобрен список со алатки, класификација на податоци, дисциплина за евиденција и безбедност на приватен клуч
- Способност да се вградат принципите на човечка одговорност, застапување, доверливост, транспарентност и интегритет во секој чекор од работниот тек
Во оваа последна единица, ги комбинираме сите делови од модулот во еден кохерентен работен тек: како одговорно да се користи вештачката интелигенција од крај до крај, почнувајќи од идеја, преку паметно пишување договори, ревизија, анализа на синџирот, токеномика и одбрана од измама. Ние, исто така, ќе покриеме воспоставување рамка за управување како тим или независен експерт - дисциплина за избор на алатки, класификација на податоци, снимање и верификација - и вградување на етички принципи во работниот тек.
Работен тек од крај до крај: од идеја до мрежа
Патување потврдено од човек на Веб3 проект напојуван со вештачка интелигенција:
1. Дизајн и токеномика. AI генерира опции за механизми и токеномски преглед; Економистот и тимот го симулираат со негативни сценарија. Врата: издржа ли симулацијата со повеќе сценарија?
2. Правопис. AI генерира тестирани рамки засновани на библиотека и шаблони за тестирање; развивачот завршува. Порта: изградба + тест + преглед.
3. Скенирање. Алатки за статичка анализа + ВИ скенирање за познати обрасци на ранливост. Порта: дали се елиминирани лажните позитиви и дали вистинските кандидати се предадени на ревизорот?
4. Ревизија. Независниот надлежен ревизор испитува холистички, користејќи вештачка интелигенција како асистент; Луѓето ја оценуваат деловната логика. Врата: потпишан инспекциски извештај.
5. Тестирање и симулација. Тест мрежа, заматување и економска симулација. Врата: издржаа ли сценаријата?
6. Документација. Белата книга за вештачка интелигенција, NatSpec и нацрти за обелоденување на фер ризик; човекот ја потврдува вистината. Порта: дали техничките барања се совпаѓаат со кодот?
7. Дистрибуција. Потврда со повеќе потписи, постепено излегување од мрежата. Врата: Дали е подготвен планот за одговор на инцидентот?
8. Следење. Мониторинг на синџир означува аномалии со вештачка интелигенција; луѓето интервенираат. Врата: кој и како ќе интервенира во аномалија?
Совет: Преземете го овој тек во листа за проверка и прашајте „кој одобрува, каков е условот за пропусница? за секоја врата. Пополнете ги колоните. Не вербалното „ок“, туку писмената дисциплина на вратата прави разлика во безбедносно критичната област.
Воспоставување рамка за управување
Индивидуалната добра волја не е доволна; Потребна е повторлива рамка. Минимално управување за тим или специјалист:
Одобрена листа на возила. Која вештачка интелигенција и безбедносни алатки може да се користат за кои задачи? Која изолирана/претпријатичка алатка за таен код за купување? Слободното возење е ризик од протекување.
Класификација на податоци. Кои податоци може да се дадат на отворена алатка за вештачка интелигенција (јавен код), а кои никогаш не може да се дадат (неревидиран код на клиент, приватен клуч, лични податоци)? Оваа разлика треба да биде јасно напишана.
Дисциплина за регистрација (ревизорска патека). Кој излез е произведен од вештачката интелигенција и кој го потврдил е снимен. Ова е неопходно и за транспарентност и за одговорност.
Континуирана верификација. Ниту едно безбедносно побарување произведено од ВИ приноси без верификација; Ова треба да биде култура.
Елемент на управување
прашање
Цел
Одобрени возила
Која алатка, која работа?
Доследност, спречување на истекување
Класификација на податоци
Што може, а што не може да се даде?
Приватност
Дисциплина за регистрација
Кој го произведе, кој го потврди?
отчетност
Порти за валидација
Каков е преодниот услов?
Безбедност
Безбедност на клучот и приватноста
Критичко предупредување специфично за Web3: приватниот клуч (тајниот клуч кој обезбедува пристап до паричникот и средствата) и фразата за основање (зборови за обновување) во никој случај не се запишуваат во алатка за вештачка интелигенција, известување или каде било онлајн. Тоа значи директна загуба на средства. Исто така, неревидираниот код на клиентот не може да се залепи во отворени алатки за вештачка интелигенција без дозвола.
Внимание: Идејата како „Дозволете ми да и го дадам мојот приватен клуч на вештачката интелигенција и да побарам да управува со мојот паричник“ е катастрофа. Приватниот клуч се чува само во безбеден, офлајн или хардверски паричник. ВИ никогаш не треба да види клуч.
Слаб пристап / Силен пристап
Слаб пристап:
Секој треба да користи која било алатка за вештачка интелигенција што ја сака, што и да доаѓа. Залепете го кодот на клиентот во најбрзата алатка и искористете го директно излезот.
Моќен пристап:
Има список на одобрени возила. Таен код само во изолирано возило и со одобрение од клиент. Секој излез на вештачка интелигенција минува низ портата за верификација и се снима кој го потврдил. Приватниот клуч не влегува во ниту едно возило. Секое безбедносно тврдење бара независна потврда.
Четири шаблони за копирање
1) План за портата на работниот тек:
Создадете план за работниот тек, проверен од човек, напојуван со вештачка интелигенција за проект на Web3 од идеја до мрежа. За секоја фаза: Што прави вештачката интелигенција, што е човечката порта, каква е транзициската состојба? Претставете го со табела. Јасно е наведено експертско одобрение за безбедносните критични чекори.
2) Политика за класификација на податоци:
Напишете политика „што може да и се даде на вештачката интелигенција“ за ревизорски тим: посебни правила за јавен код, неревидиран код на клиент, лични податоци, приватен клуч. Наведете „извозно/изолирано во возило/никогаш“ за секоја категорија. Напишете ги вашите причини.
3) Забелешка за транспарентност при користење на вештачка интелигенција:
Подгответе нацрт-белешка за транспарентност за излез од ревизија/документација: Како и во која фаза се користи вештачката интелигенција; кој излез е хумано проверен; кој ја има крајната одговорност. Бидете искрени и одмерени.
4) Одговор на инцидент и план за комуникација:
Нацртајте план за одговор за безбедносен инцидент во живо во протокол: технички чекори (стоп, заштита на фондот), комуникација (заедница, корисник), објава (анализа, обновување). Ова е нацрт; Тимот мора да се калибрира. Користење на паничен јазик; Бидете јасни и мирни.
Три мини футроли (во бројки)
Случај 1 - Управувањето спречи истекување. Ревизорска куќа спречи ревизор да залепи доверлив код на клиентот во јавно достапна алатка благодарение на нејзината политика за класификација на податоци (политиката ја наложуваше изолираната алатка). Спречено е можно прекршување на договорот и истекување. Лекција: напишаната политика фаќа индивидуална грешка.
Случај 2 - Дисциплината на портата донесе доследност. Еден тим го примени истиот проток од 8 порти за секој проект во квартал од 6 проекти. Бројот на наоди фатени пред ревизијата се зголеми за 40%, додека бројот на инциденти по главната мрежа беше нула. Лекција: повторлива рамка го стандардизира квалитетот.
Случај 3 - Враќање од клучна катастрофа. Еден развивач требаше да го залепи приватниот клуч на тест-паричник во известувањето за вештачка интелигенција за време на дебагирање; Застана и го ротираше клучот затоа што тимската политика го забрануваше. Да беше вистинско финансирање ќе беше катастрофа. Лекција: клучот не влегува во ниту едно возило, нема исклучоци.
Вградување на етиката во работниот тек
Етиката не е ставка додадена подоцна, туку дисциплина вградена во секој чекор од протокот:
- Човечката одговорност е на секоја безбедносно-критична врата.
- Одбранбена цел: заштита и контрола на возилата; Никогаш да не искористувате или заробувате.
- Приватност: податоците и клучевите на клиентите се заштитени.
- Транспарентност: употребата на вештачка интелигенција е наведена искрено.
- Искреност: корисниците и инвеститорите не се заведени, ризиците не се кријат.
- Непристрасност и верификација: секое тврдење се припишува на изворот, се зема предвид конфликтот на интереси.
Овие принципи не се апстрактни; Се претвора во конкретни одлуки на секое барање, на секоја врата и на секој излез. Суштината на овој модул е: ВИ ја зголемува моќта на Web3 експертот; но не ги заменува расудувањето, одговорноста и етиката.
Вообичаени грешки
- Недостаток на пишан работен тек/дисциплина на портата. Не е доволно вербално „добро“.
- Работа без одобрени алатки и политика за податоци. Ризик од истекување.
- Сокривање на употребата на вештачка интелигенција. Тоа е спротивно на принципот на транспарентност.
- Давање на приватниот клуч/тајната шифра на возилото. Директна катастрофа.
- Во живо без план за одговор на инциденти. Недостаток на подготовка во криза.
- Сметајќи ја етиката како ставка оставена до крај. Етиката мора да биде вградена во секој чекор.
Сумирано
- Протокот од крај до крај поставува порта за верификација на AI + човек во секоја фаза, од идеја до мониторинг.
- Рамка за управување: одобрени алатки, класификација на податоци, дисциплина за евиденција, континуирана верификација.
- Приватниот клуч и тајната шифра не се дадени на ниту една алатка за вештачка интелигенција; Ова е правило без исклучок.
- Во секој чекор се вградени етичките принципи (одговорност, застапување, доверливост, транспарентност, чесност).
- ВИ ја зголемува моќта на експертот; Не ги заменува расудувањето, одговорноста и етиката.
Задача за апликација
Напишете „Рамка за употреба на вештачка интелигенција Web3“ на една страница за себе или за вашиот тим: (1) порта од 8 фази од идеја до главната мрежа, (2) политика за класификација на податоци, (3) правила за клуч/приватност, (4) листа на етички принципи. Потоа темелно испланирајте вистинска задача што сте ја научиле во овој модул (на пример, ревизија на договор) според оваа рамка и означете во кој чекор вештачката интелигенција е најсигурна и која е најмалку доверлива.
листа за проверка
- [ ] Имам дисциплина на портата напишана од идеја до главна мрежа.
- [ ] Имам одобрена политика за класификација на возила и податоци.
- [ ] Ставив правило дека приватниот клуч/тајната шифра никогаш нема да му се даде на возилото.
- [ ] Јас транспарентно ја документирам употребата на ВИ.
- [ ] Го пренесувам секое безбедносно барање преку портата за верификација.
- [ ] Имам план за одговор на инцидентот.
- [ ] Вградив етички принципи во секој чекор; Усвоив дека одговорноста е кај луѓето.
Модул испит
1. Кое од наведеното е најточно позиционирање за вештачката интелигенција во Blockchain и Web3?
- А) Вештачката интелигенција може сама да ја заврши безбедносната ревизија и да го увезе кодот директно во главната мрежа
- Б) ВИ не работи на Web3; Целата работа мора да се изврши целосно со рака
- В) АИ е асистент за генератор на нацрт и забрзувач; Безбедносно критичното конечно одобрување е кај надлежниот експерт ✔
- Г) Бидејќи вештачката интелигенција е пообјективна од луѓето, безбедносните одлуки треба да се препуштат на неа.
Опис: Во Web3, софтверските грешки неповратно се претвораат директно во пари. Вештачка интелигенција; Тоа е асистент за забрзување кој генерира нацрти, означува обрасци и пишува прашања. Во безбедносните критични ревизии, последниот збор го има надлежниот експерт кој ја презема професионалната одговорност; Придонесот на вештачката интелигенција се зголемува како што се намалува цената на грешката.
2. Кој е најбезбедниот пристап да се натера вештачката интелигенција да пишува код при развивање паметен договор?
- А) Направете рамка заснована на тестирани/проверени библиотеки, компајлирајте, тестирајте и потврдете со тестнет ✔
- Б) Запишување безбедносни механизми во вештачка интелигенција од нула, на единствен начин
- В) Веднаш штом ќе се состави кодот, сметајте го за безбеден и префрлете го директно на главната мрежа.
- Г) Оставете ги контролите за пристап до крај и фокусирајте се само на функционалноста
Објаснување: Безбедноста за печатење од нула е ризично; Вештачката интелигенција може да направи грешки во оригиналниот безбедносен код и податоците за обуката може да се застарени. Точниот пристап е да се создаде рамка базирана на испробани и тестирани библиотеки (на пр. OpenZeppelin), а потоа да се изгради, тестира и да се потврди со тестнет.
3. Како треба ревизорот да го протолкува ова кога ќе ја праша вештачката интелигенција за договор и ќе добие одговор дека „се чини дека не постои значајно безбедносно прашање“?
- А) Кодот сега може да се смета за безбеден и ревизијата може да се скрати
- Б) Независна ревизија повеќе не е потребна
- В) Резултатот е сигурен бидејќи вештачката интелигенција целосно ја скенира секоја категорија.
- Г) Ова не е гаранција; Вештачката интелигенција може да пропушти оригинални и деловни логички грешки, сè уште е потребна холистичка ревизија ✔
Објаснување: Фактот што вештачката интелигенција не може да пронајде нешто не докажува дека тоа не постои; Доказот за отсуство не е отсуство на докази. Вештачката интелигенција особено пропушта единствени пропусти и грешки во деловната логика. Течното тврдење за „безбедно“ не е гаранција и не ја елиминира потребата за холистичка контрола.
4. Која од следниве е најслабата област на вештачка интелигенција во скенирањето на ранливости?
- А) Обележување на добро познати и јасни обрасци како што е повторно влегување
- Б) ранливости во деловната логика на MEV/првентни и специфични за протокол ✔
- В) Објаснување на излезот од алатка за статичка анализа на обичен јазик
- Г) Наведете ги функциите што недостасуваат за контрола на пристап
Опис: вештачката интелигенција е моќна при скенирање на добро познати, недвосмислени обрасци како што се повторно внесување, контрола на пристап и операции со цели броеви. Како и да е, пропустите во деловната логика на MEV/фронт и специфични за протокол се контекстуални и често единствени; овие се слепата точка на вештачката интелигенција и бараат човечка експертиза и симулација.
5. Кои се најбезбедните и најризичните начини за користење на вештачката интелигенција во анализата на податоци во синџирот?
- А) Најбезбедно е да се испечати барање за екстракција на податоци; Најризично е да барате податоци во живо директно од вештачката интелигенција и да не потврдите ✔
- Б) Најбезбедно е да се бараат податоци во живо директно од вештачката интелигенција; пишувањето барање е непотребно
- В) Хешовите и адресите произведени од вештачката интелигенција се секогаш сигурни, не е потребна потврда.
- Г) Поврзувањето на коментарите со изворот е губење време; Доволно е течно резиме
Објаснување: Вештачката интелигенција не зависи од живиот синџир; Ако го прашате директно за трансакцијата/адресата, се добива измислен (халуцинаторен) хаш и адреса. Најбезбедно е да се испечати барањето (на пр. Dune SQL) што ќе ги повлече податоците од изворот бидејќи изворот на податоци го произведува резултатот. Бесплатната интерпретација е ризична и секој број мора да биде потврден во блок-истражувачот.
6. Каков тип на пропусти се најскапи во протоколите на DeFi и зошто тие се предизвик за вештачката интелигенција?
- А) Само правописни/компајларни грешки; ВИ лесно ги фаќа овие
- Б) Само грешки во интерфејсот; економичен дизајн нема никаква врска со тоа
- В) Економски/деловни логички празнини; дури и ако кодот работи правилно, протоколот може економски да се искористи и вештачката интелигенција го промаши ова ✔
- Г) Само правописни грешки; Дефинитивно докажано со разгледување на економската сигурност, нема потреба од симулација
Објаснување: Во DeFi, најскапите експлоатирања обично произлегуваат не од техничката грешка на кодот, туку од искористливоста на економската/деловна логика (манипулација со оракули, дисторзија на цената на флеш заемот, злоупотреба на поттик). Дури и ако кодот технички работи „правилно“, протоколот може економски да се измами. Иако вештачката интелигенција е добра во скенирањето на стандардниот код, таа често не може да ги види овие контекстуални и единствени економски пропусти; тие бараат симулација и човечка експертиза.
7. Која е најопасната грешка на вештачката интелигенција во токеномичкото моделирање и како да се избегне?
- А) Да се биде премногу песимист; решението е да се додадат повеќе оптимистички претпоставки
- Б) единечен/оптимистички сценарио; Решението е стрес-тестирање со негативни сценарија и валидација со симулација ✔
- В) Произведува премногу табели; решението е да се отстранат табелите
- Г) Неизготвување табела за дистрибуција; Решението е воопшто да не се моделира дистрибуцијата
Објаснување: Вештачката интелигенција обично претпоставува единствено, оптимистичко сценарио каде цената секогаш се зголемува, корисникот секогаш се зголемува; ова прави неодржливите модели да изгледаат „одржливи“, што доведува до колапс. Мерката е да се направи стрес-тест на моделот со негативни сценарија (мечкин пазар, бегство од ловци на распродажби, продажба на китови) и да се потврдат пресметките на емисиите со вистинска симулација.
8. Упатството за корисникот произведено од вештачката интелигенција вели дека „вашите средства може да се повлечат во секое време“, но во договорот има 7 дена заклучување. На што укажува оваа ситуација?
- А) Нема проблем; Доколку документот е течен, може да се објави како што е
- Б) Кодот е погрешен, документот е точен; кодот мора да одговара на документот
- В) Корисникот и онака не го гледа документот; несовпаѓањето е ирелевантно
- Г) Документот е во конфликт со кодот; Секое техничко тврдење мора да биде потврдено со вистински код, лажната документација ќе го доведе во заблуда корисникот ✔
Опис: Документацијата го опишува кодот; Тоа не е самиот код. ВИ може погрешно да го претстави вистинското однесување на кодот, што го доведува во заблуда корисникот и станува безбедносен проблем. Затоа секое техничко тврдење треба да се проверува според вистинскиот код; Неточната документација може да биде уште поопасна од точниот код бидејќи корисникот има доверба во документацијата.
9. Како да се дејствува кога вештачката интелигенција скенира токен договор и означува „црвено знаме“ (на пр. сопственикот може да го запре преносот)?
- А) Знамето е поврзано со изворот и се оценува според неговиот контекст и човечко расудување; Се избегнува конечна пресуда/клевета ✔
- Б) Договорот дефинитивно ќе биде прогласен за измама и веднаш објавен
- В) Бидејќи вештачката интелигенција го поставува знамето, нема потреба од дополнителна проверка
- Г) Знамето се игнорира; Сопственичките привилегии никогаш не претставуваат ризик
Опис: Вештачката интелигенција е корисна за означување на познатите шеми на измами, но не може да донесе дефинитивни пресуди; Некои легитимни договори (на пр. заштитени со управување со повеќе потписи) може да содржат и моќ за запирање. Секое знаме треба да се поврзе со изворот (шифра/синџир) и да се оценува со неговиот контекст и човечко расудување; Треба да се користи умерен јазик и да се избегнуваат непотврдени обвинувања (клевети).
10. Тоа што блокчејнот е „безбедносен критичен“ е најдиректно поврзан со која од причините зошто излезот на вештачката интелигенција не може да го замени експертското одобрение?
- А) Вештачката интелигенција не може да се користи во пракса бидејќи работи премногу бавно
- Б) Бидејќи вештачката интелигенција секогаш произведува грешки при компилацијата
- В) Вештачката интелигенција не може да го покрие неповратниот ризик поради неможноста да се види оригиналната грешка, лажното уверување, не се ажурирани и неможноста да се преземе одговорност ✔
- Г) Вештачката интелигенција не може да се користи во турски проекти бидејќи работи само на англиски јазик.
Објаснување: Грешките во безбедносно критична област се неповратни и директно водат до сериозна загуба (милиони долари). Вештачката интелигенција не може да ја види оригиналната/контекстуалната грешка, може да даде лажно уверување со течен јазик, не го знае периодот по завршувањето на обуката и што е најважно, не може да преземе одговорност. Инженерското одобрение е техничка, законска и етичка обврска; Машината не може да ја преземе оваа обврска, затоа конечното одобрување го има надлежниот експерт.
11. Кој е најефективниот начин да се заштити безбедносно критичниот проект Web3 од единечна грешка со вештачка интелигенција што протекува во главната мрежа?
- А) Делегирање на целиот процес на една алатка за вештачка интелигенција и поглед на крајот
- Б) Спроведување на повеќеслојна верификација што поставува човечка порта за верификација и услов за поминување во секоја фаза ✔
- В) Заобиколување на портата за независна ревизија за да се заштеди време
- Г) Секој развивач е слободен да користи сопствена алатка без да води дневници
Објаснување: Во повеќеслојната верификација, во секоја фаза се поставени портата за човечка верификација и чист услов за поминување (дали тестот помина, дали ревизорот потпиша, дали симулацијата се одржа) се поставени во секоја фаза (запишување, скенирање, ревизија, тест/симулација, распоредување, следење). Не можете да поминете низ една врата без да поминете низ друга; Оваа слоевита структура спречува една грешка со вештачката интелигенција да протече кај живите.
12. Кое е непроменливото правило во врска со приватниот клуч или фразата семе кога се добива помош од вештачката интелигенција за време на отстранување грешки?
- А) Само клучевите за тестирање паричници може слободно да се споделуваат
- Б) Ако клучот е шифриран, може да се даде на вештачката интелигенција
- В) Кога вештачката интелигенција е сигурна, управувањето со паричникот може да се остави на него
- Г) Приватниот клуч и фразата семе не може да се внесат во која било алатка или известување за вештачка интелигенција под никакви околности ✔
Опис: Приватниот клуч и фразите за семе се целиот пристап до паричникот и средствата. Под никакви околности тие не се запишуваат во алатка за вештачка интелигенција, брза или која било друга онлајн локација; Во спротивно постои ризик од директно и неповратно губење на средства. Клучевите се чуваат само во безбеден, по можност офлајн/хардверски паричник.
13. Кој е најдобриот пристап на управување за регулирање на употребата на вештачка интелигенција со доверлив код на клиентот во ревизорска куќа?
- А) Обработете ја тајната шифра само во изолирано возило и со одобрение од клиент, со политика за класификација на податоци ✔
- Б) Вметнување на тајниот код во која било јавна алатка за најбрзи резултати
- В) Не е важно дали кодот е таен; секоја алатка е бесплатна за секој податок
- Г) Дури и ако има истекување, мерките на претпазливост се непотребни бидејќи одговорноста припаѓа на давателот на вештачка интелигенција
Појаснување: Вметнувањето необјавен (затворен извор) клиентски код во јавна алатка за вештачка интелигенција без дозвола е прекршување на договорот и ризик од истекување. Правилно владеење; Поставување посебни правила за јавен код, доверлив код на клиент, лични податоци и приватен клуч со политика за класификација на податоци, обработка на доверлив код само во изолирани/претпријатиски алатки и со одобрение од клиент.