युनिट्स
1. ब्लॉकचेन आणि वेब3 मधील कृत्रिम बुद्धिमत्तेचा परिचय: भूमिका, सीमा, प्रमाणीकरण आणि सुरक्षा-गंभीरता 2. स्मार्ट कॉन्ट्रॅक्ट रायटिंग सपोर्ट: सॉलिडिटी/वायपर ड्राफ्ट आणि सुरक्षित कोड जनरेशन 3. स्मार्ट कॉन्ट्रॅक्ट ऑडिट सपोर्ट: सुरक्षा पुनरावलोकन आणि मसुदा निष्कर्ष 4. भेद्यता स्कॅनिंग: सामान्य भेद्यता नमुने आणि स्वयंचलित विश्लेषण 5. ऑन-चेन डेटा विश्लेषण: ब्लॉक, व्यवहार आणि वॉलेट डेटाची जाणीव करणे 6. DeFi आणि प्रोटोकॉल विश्लेषण: तरलता, MEV आणि आर्थिक हल्ले 7. टोकनॉमिक मॉडेलिंग: पुरवठा, वितरण, प्रोत्साहन आणि अनुकरण 8. दस्तऐवजीकरण आणि तांत्रिक लेखन: श्वेतपत्र, नॅटस्पेक आणि वापरकर्ता मार्गदर्शक 9. फसवणूक, रग-पुल आणि जोखीम शोधणे: ऑन-चेन लाल ध्वज 10. सुरक्षितता-गंभीर ऑडिट, तज्ञांची मान्यता आणि जबाबदार वापर 11. एंड-टू-एंड वर्कफ्लो, गव्हर्नन्स, पडताळणी आणि नैतिकता
युनिट 3 / 11

स्मार्ट कॉन्ट्रॅक्ट ऑडिट सपोर्ट: सुरक्षा पुनरावलोकन आणि मसुदा निष्कर्ष

नफा:

  • हे समजून घेण्याची क्षमता कृत्रिम बुद्धिमत्ता ऑडिटरची व्याप्ती वाढवते, परंतु ते बदलत नाही आणि श्रेणी स्कॅनिंग आणि मसुदा शोधण्यासाठी उपयुक्त आहे.
  • कृत्रिम बुद्धिमत्तेमुळे मूळ भेद्यता आणि व्यावसायिक तर्कशास्त्र चुकली आहे हे ओळखण्यास सक्षम असणे आणि एक अस्खलित 'सुरक्षित' विधान हे आश्वासन नाही
  • त्यांच्या गांभीर्याच्या पातळीनुसार निष्कर्षांचे वर्गीकरण करण्याची क्षमता आणि अंतिम मान्यता आणि व्यावसायिक जबाबदारी सक्षम ऑडिटरवर अवलंबून आहे हे समजून घेण्याची क्षमता.

सिक्युरिटी ऑडिट (असुरक्षिततेसाठी स्मार्ट कराराची पद्धतशीर तपासणी) हे Web3 चे सर्वात जबाबदार काम आहे. ऑडिटरकडून चुकलेल्या एका ओळीमुळे लाखो डॉलर्सचे नुकसान होऊ शकते. या युनिटमध्ये तुम्ही AI चा वापर ऑडिट असिस्टंट म्हणून कसा करायचा ते शिकाल; आपण संकेत तयार करण्यापासून निष्कर्षांची रूपरेषा लिहिण्यापर्यंत शिकू. पण सर्वात गंभीर वाक्य हे आहे: AI नियंत्रण करत नाही; हा एक सहाय्यक आहे जो ऑडिटरची नजर तीक्ष्ण करतो. अंतिम मंजुरी सक्षम ऑडिटरकडे असते जो व्यावसायिक जबाबदारी स्वीकारतो.

ऑडिटिंग सुरक्षा-गंभीर का आहे

लेखापरीक्षण अहवाल प्रकल्प आणि गुंतवणूकदारांना खात्री देतो की "या कोडचे पुनरावलोकन केले गेले आहे." हे आश्वासन खोटे असल्यास, त्याचे परिणाम विनाशकारी आहेत: शोषण प्रोटोकॉल, गमावलेला निधी, कोलमडलेला प्रकल्प. म्हणून, तपासणीमध्ये AI चा वापर हा या मॉड्यूलचा सर्वात काळजीपूर्वक भाग आहे. AI ऑडिटरची व्याप्ती वाढवते (अधिक नमुने आठवते, जलद वाचते) परंतु ऑडिटरची जागा घेत नाही.

ते पास का होत नाही? कारण:

  • प्रशिक्षण डेटामध्ये नसलेली अनन्य/नवीन भेद्यता AI पाहू शकत नाही.
  • एआय अनेकदा प्रोटोकॉलच्या व्यावसायिक तर्कातील त्रुटी चुकवते - की कोड तांत्रिकदृष्ट्या योग्य आहे परंतु आर्थिकदृष्ट्या शोषक आहे.
  • AI अस्खलित भाषेत “सुरक्षित” बोलून खोटे आश्वासन देऊ शकते; हा सर्वात धोकादायक परिणाम आहे.

नियंत्रणात AI वापरण्याचे स्तर

1. प्रारंभिक स्कॅन आणि नमुना स्मरणपत्र. AI चेकलिस्ट सारख्या ज्ञात असुरक्षा नमुन्यांमधून जाते: रीएंट्रंसी, ऍक्सेस कंट्रोल, ओरॅकल मॅनिपुलेशन, फ्रंट-रनिंग. हे सुनिश्चित करते की ऑडिटर कोणत्याही श्रेणी चुकणार नाही.

2. कोड स्पष्टीकरण. एआयला साध्या भाषेत क्लिष्ट कार्य समजावून सांगणे ऑडिटरला त्वरीत तर्क समजून घेण्यास अनुमती देते; परंतु वर्णनाची तुलना नेहमी कोडशी केली जाते.

3. निष्कर्षांचा मसुदा लिहिणे. जेव्हा ऑडिटरला भेद्यता आढळते, तेव्हा AI अहवालाचा मसुदा लिहिण्यात वेळ वाचवते (वर्णन, प्रभाव, प्रस्तावित उपाय).

4. काउंटर-पोथीसिस निर्माण करणे. AI ला विचारा "या कार्याचा गैरवापर कसा केला जाऊ शकतो?" विचारणे "आम्हाला आक्रमक दृष्टिकोनाची आठवण करून देते.

लक्ष द्या: फक्त AI म्हणते की "मला या कोडमध्ये कोणतीही भेद्यता आढळली नाही" याचा अर्थ "हा कोड सुरक्षित आहे" असा होत नाही. अनुपस्थितीचा पुरावा म्हणजे पुराव्याची अनुपस्थिती नाही. एआयला काहीतरी सापडत नाही या वस्तुस्थितीमुळे ऑडिटरला त्या क्षेत्राचे परीक्षण करणे अनावश्यक होत नाही.

तीव्रता पातळी शोधणे

ऑडिट निष्कर्ष त्यांच्या तीव्रतेच्या पातळीनुसार वर्गीकृत केले जातात. ड्राफ्ट तयार करताना AI ने हे फ्रेमवर्क वापरावे:

पातळी

अर्थ

उदाहरण

गंभीर

निधी तोटा/लॉकआउट थेट शक्य

पुनर्प्रवेशासह निधी काढणे

उच्च

विशिष्ट परिस्थितींमध्ये गंभीर परिणाम

अनधिकृत छपाई (मिंट)

मध्यम

मर्यादित प्रभाव किंवा कठीण स्थिती

ओरॅकल विचलनासह लहान नुकसान

कमी

किरकोळ जोखीम, चांगल्या सरावाचा भंग

गहाळ कार्यक्रम प्रसारण

माहिती

गैर-सुरक्षा, वाचनीयता

NatSpec अभाव

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमकुवत प्रॉम्प्ट:

हा करार सुरक्षित आहे का?

हा प्रश्न AI ला “हो/नाही” सारखा निरपेक्ष, अवास्तव निर्णय घेण्यास भाग पाडतो — आपल्याला नेमके काय हवे आहे.

शक्तिशाली सूचना:

तुमची भूमिका: वरिष्ठ स्मार्ट कॉन्ट्रॅक्ट ऑडिटरचे सहाय्यक. सुरक्षिततेसाठी खालील करार स्कॅन करा. पुढील श्रेणींमध्ये एक-एक करून जा: पुनर्प्रवेश, प्रवेश नियंत्रण, पूर्णांक ऑपरेशन्स, इनपुट प्रमाणीकरण, ओरॅकल/बाह्य डेटा, फ्रंट-रनिंग, गॅस मर्यादा. प्रत्येक शोधासाठी: (1) कोडची संबंधित ओळ, (2) जोखीम, (3) अंदाजे तीव्रता (गंभीर/उच्च/मध्यम/निम्न), (4) उपाय प्रस्ताव. हे पुष्टी करण्यासाठी गृहितक आहेत; "सुरक्षित" निर्णय देऊ नका. "ऑडिटरला पुष्टी करू द्या" असे स्पष्टपणे सांगण्याची तुम्हाला खात्री नसलेली क्षेत्रे चिन्हांकित करा.

चार कॉपी करण्यायोग्य टेम्पलेट्स

1) श्रेणी आधारित ब्राउझिंग:

खालील श्रेणींसाठी हा करार स्कॅन करा: पुन्हा प्रवेश, प्रवेश नियंत्रण, पूर्णांक ओव्हरफ्लो, इनपुट प्रमाणीकरण, ओरॅकल अवलंबित्व, फ्रंट-रनिंग, DoS/गॅस. प्रत्येक श्रेणीसाठी, "कोणताही धोका नाही/मला खात्री नाही" असे म्हणा आणि कोडमधील ओळीशी तुमचे औचित्य कनेक्ट करा. अंतिम निर्णय करू नका.

2) आक्रमणकर्त्याच्या दृष्टीकोनातून प्रति-परिकल्पना:

आक्रमणकर्त्यासारखा विचार करा: या कार्याचा गैरवापर करण्याचे मार्ग कोणते आहेत? प्रत्येक परिस्थिती चरण-दर-चरण लिहा आणि कोणत्या अटी आवश्यक आहेत ते सूचित करा. ही परिस्थिती चाचणी केली जाणारी गृहीते आहेत; वास्तविक शोषण कोड व्युत्पन्न करू नका, फक्त जोखमीचे वर्णन करा.

3) मसुदा निष्कर्ष अहवाल:

औपचारिक ऑडिट भाषेत खालील सत्यापित निष्कर्ष नोंदवा: शीर्षक, तीव्रता, वर्णन, प्रभाव, प्रभावित कोड, पुनरुत्पादनाच्या चरण, प्रस्तावित उपाय. मोजलेली आणि तांत्रिक भाषा वापरा; अतिशयोक्ती लेखापरीक्षकाने शोधाची पुष्टी केली आहे असे गृहीत धरा, नवीन निष्कर्ष काढू नका.

4) पडताळणी निश्चित करा:

खाली एक भेद्यता आणि विकासकाने लागू केलेले निराकरण आहे. फिक्स प्रत्यक्षात असुरक्षा बंद करते की नाही ते तपासा; हे नवीन दुष्परिणाम किंवा असुरक्षा निर्माण करते की नाही हे चिन्हांकित करा. निश्चितपणे "बंद" म्हणू नका; "चाचणीद्वारे पुष्टी करणे आवश्यक आहे" ने समाप्त करा.

तीन लहान केसेस (संख्येमध्ये)

केस 1 - AI ने श्रेणी हॉपिंगला प्रतिबंध केला. एक ऑडिटर 400-लाइन करारावर लक्ष केंद्रित करणार होता आणि ओरॅकल श्रेणी वगळणार होता. एआयच्या श्रेणी स्कॅनने एक चेतावणी दिली की "किंमत डेटा एकाच स्त्रोताकडून आहे, हाताळणीसाठी खुला आहे". ऑडिटरने त्याची तपासणी केली आणि असे आढळले की ते खरोखरच एक मध्यम धोका आहे. धडा: AI कव्हरेज शिस्त राखते.

केस 2 - खोटे "सुरक्षित" आश्वासन. दुसऱ्या टीमने एआयला विचारले "हे सुरक्षित आहे का?" त्याने विचारले; "कोणतीही महत्त्वाची समस्या दिसत नाही," एआय म्हणाला. क्रू तपासणी हलकी होती. मग स्वतंत्र ऑडिटरला व्यवसाय-तर्क दोष आढळला: एक गणना जी तांत्रिकदृष्ट्या योग्य होती परंतु ज्याचे प्रोत्साहन शोषक होते. धडा: AI मध्ये व्यवसाय तर्क त्रुटी चुकली; त्याला "सुरक्षित" म्हणण्यावर विश्वास ठेवता येत नाही.

प्रकरण 3 - अहवालाचा मसुदा तयार करताना 3 तास वाचले. ऑडिटर अर्धा दिवस मॅन्युअली 8 निष्कर्ष नोंदवण्यात घालवत होता. एकदा मी AI ला सत्यापित निष्कर्ष दिले आणि अधिकृत मसुदा छापला की, वेळ ~3 तासांनी कमी झाला; लेखापरीक्षकांनी खोलीकरणासाठी वेळ दिला. धडा: AI अहवाल देण्यामध्ये सुरक्षित आणि कार्यक्षम आहे कारण निष्कर्ष आधीच मानवीयरित्या सत्यापित केले गेले आहेत.

व्यवसाय तर्कशास्त्र भेद्यता: AI च्या अंध स्थान

सर्वात महाग भेद्यता सहसा कोडमधील तांत्रिक त्रुटीमुळे उद्भवत नाहीत, परंतु व्यावसायिक तर्काच्या शोषणामुळे येतात: बक्षीस खात्याचे संपूर्ण शोषण, मताचे फ्लॅश लोन अपहरण, किंमतीत तात्काळ फेरफार. ही अशी प्रकरणे आहेत जिथे कोड "योग्यरित्या" कार्य करतो परंतु प्रोटोकॉल आर्थिकदृष्ट्या फसविला जाऊ शकतो. AI मध्ये अशा चुका चुकण्याची शक्यता आहे—विशेषत: प्रोटोकॉल-विशिष्ट. म्हणून, व्यवसाय तर्क पुनरावलोकन हे ऑडिटरचे सर्वात मानव-केंद्रित क्षेत्र आहे आणि AI वर सर्वात कमी अवलंबून आहे.

इशारा: AI ला विचारा "या प्रोटोकॉलच्या आर्थिक प्रोत्साहनांचा कसा उपयोग केला जाऊ शकतो?" आणि प्रारंभिक बिंदू म्हणून समोर येणाऱ्या परिस्थितींचा वापर करा — परंतु लक्षात ठेवा की तुम्ही आणि तुमच्या टीमने खरे विश्लेषण केले पाहिजे.

सामान्य चुका

  • AI ला विचारा "ते सुरक्षित आहे का?" विचारणे आणि आपल्या होय वर विश्वास. परिपूर्ण निर्णय आवश्यक नाही.
  • AI जेव्हा "मला ते सापडले नाही" म्हणते तेव्हा पुनरावलोकन थांबवत आहे. अनुपस्थिती हा पुरावा नाही.
  • AI ला व्यवसाय लॉजिक पुनरावलोकन सोपवत आहे. हे त्याचे सर्वात मोठे अंधत्व आहे.
  • स्वतंत्र साधने न वापरणे (स्लिथर इ.). केवळ एआय पुरेसे नाही.
  • एआयने केलेले निष्कर्ष त्याची पडताळणी न करता अहवालात टाकणे. भ्रम होण्याचा धोका.
  • AI वर नियंत्रणाची जबाबदारी टाकण्याचा प्रयत्न करत आहे. जबाबदारी तज्ञाची आहे.

सारांशात

  • ऑडिट सुरक्षितता-गंभीर आहे; AI ऑडिटरची व्याप्ती वाढवते पण ते बदलत नाही.
  • AI मूळ भेद्यता आणि व्यवसाय तर्क दोष चुकवते; "सुरक्षित" म्हणणे हे आश्वासन नाही.
  • तीव्रतेच्या पातळीनुसार निष्कर्षांचे वर्गीकरण केले जाते; एआय मसुदे तयार करण्यासाठी उपयुक्त आहे.
  • काउंटर-पोथीसिस आणि श्रेणी स्क्रीनिंग समावेशाची शिस्त टिकवून ठेवतात.
  • अंतिम मान्यता आणि व्यावसायिक जबाबदारी नेहमीच सक्षम ऑडिटरवर असते.

अर्ज कार्य

एक नमुना करार शोधा ज्यात ज्ञात भेद्यता आहे (शैक्षणिक हेतूंसाठी, "असुरक्षित करार" ची उदाहरणे मुक्त स्त्रोतामध्ये उपलब्ध आहेत). AI वर "श्रेणी आधारित स्कॅनिंग" प्रॉम्प्ट लागू करा. AI ला लक्षात घ्या की: (1) खरी भेद्यता आढळली, (2) बनावट/खोटे निष्कर्ष काढले, (3) "सुरक्षित" सारखे परिपूर्ण निर्णय घेतले. नंतर स्थिर विश्लेषण साधनासह त्याची तुलना करा.

चेकलिस्ट

  • [ ] AI ला विचारा "ते सुरक्षित आहे का?" त्याऐवजी, माझ्याकडे श्रेणी-आधारित स्कॅन होते.
  • [ ] मी प्रत्येक शोध एक गृहितक मानले.
  • [ ] मी व्यवसाय तर्कशास्त्राचे स्वतःचे/कार्यसंघाचे पुनरावलोकन केले.
  • [ ] मी स्वतंत्र स्थिर विश्लेषण साधनासह ते क्रॉस-व्हॅलिडेट केले.
  • [ ] मी पुष्टी केली आहे की AI निष्कर्ष तयार करत नाही.
  • मी तीव्रतेच्या पातळीनुसार निष्कर्षांचे वर्गीकरण केले.
  • [ ] मी मान्य केले की अंतिम मान्यता सक्षम ऑडिटरकडे आहे.