ਲਾਭ:
- ਆਮ ਕਮਜ਼ੋਰੀ ਪੈਟਰਨਾਂ ਨੂੰ ਪਛਾਣਨ ਦੀ ਸਮਰੱਥਾ ਜਿਵੇਂ ਕਿ ਪੁਨਰ-ਪ੍ਰਵੇਸ਼, ਪਹੁੰਚ ਨਿਯੰਤਰਣ, ਓਰੇਕਲ ਹੇਰਾਫੇਰੀ ਅਤੇ ਫਰੰਟ-ਰਨਿੰਗ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ + ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ + ਮਨੁੱਖੀ ਨਾਲ ਸਕੈਨ ਕਰਨ ਦੀ ਸਮਰੱਥਾ
- ਟੂਲ ਆਉਟਪੁੱਟ ਦੀ ਵਿਆਖਿਆ ਕਰਨ ਅਤੇ MEV ਅਤੇ ਵਪਾਰਕ ਤਰਕ ਵਿੱਚ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਅਤੇ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਤਰਜੀਹ ਦੇਣ ਵਿੱਚ AI ਸ਼ਕਤੀਆਂ ਵਿਚਕਾਰ ਫਰਕ ਕਰਨ ਦੀ ਸਮਰੱਥਾ
- ਸਮਝੋ ਕਿ 'ਕਲੀਨ ਸਕੈਨ' ਕੋਈ ਸੁਰੱਖਿਆ ਸਰਟੀਫਿਕੇਟ ਨਹੀਂ ਹੈ, ਇਹ ਸਕੈਨਿੰਗ ਨਿਯੰਤਰਣ ਦੀ ਸਿਰਫ਼ ਇੱਕ ਪਰਤ ਹੈ
ਅਸੀਂ ਪਿਛਲੀ ਇਕਾਈ ਵਿੱਚ ਆਡਿਟਿੰਗ ਦਾ ਸੰਪੂਰਨ ਅਨੁਸ਼ਾਸਨ ਦੇਖਿਆ। ਇਸ ਯੂਨਿਟ ਵਿੱਚ, ਅਸੀਂ ਇੱਕ ਹੋਰ ਤਕਨੀਕੀ ਵਿਸ਼ੇ 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਦੇ ਹਾਂ: ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ — ਕੋਡ ਵਿੱਚ ਜਾਣੇ-ਪਛਾਣੇ ਕਮਜ਼ੋਰੀ ਪੈਟਰਨਾਂ ਲਈ ਯੋਜਨਾਬੱਧ ਖੋਜ। ਇੱਥੇ ਅਸੀਂ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲਸ ਦੇ ਨਾਲ, ਇੱਕ ਸਹਾਇਕ ਵਜੋਂ AI ਦੀ ਵਰਤੋਂ ਕਰਾਂਗੇ ਜੋ ਜਾਣੇ-ਪਛਾਣੇ ਕਮਜ਼ੋਰ ਪੈਟਰਨਾਂ ਨੂੰ ਸਕੈਨ ਅਤੇ ਵਰਣਨ ਕਰਦਾ ਹੈ। ਟੀਚਾ: ਸਭ ਤੋਂ ਆਮ ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਡੂੰਘਾਈ ਵਿੱਚ ਜਾਣਨਾ ਅਤੇ ਇਹ ਵੱਖਰਾ ਕਰਨਾ ਕਿ AI ਕਿੱਥੇ ਭਰੋਸੇਯੋਗ ਹੈ ਅਤੇ ਕਿੱਥੇ ਇਹ ਉਹਨਾਂ ਨੂੰ ਸਕੈਨ ਕਰਨ ਵਿੱਚ ਨਾਕਾਫ਼ੀ ਹੈ।
ਸਥਿਰ ਅਤੇ ਗਤੀਸ਼ੀਲ ਸਕੈਨਿੰਗ
ਸਕੈਨਿੰਗ ਦੋ ਤਰ੍ਹਾਂ ਦੀ ਹੁੰਦੀ ਹੈ। ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ - ਕੋਡ ਨੂੰ ਚਲਾਏ ਬਿਨਾਂ ਇਸ ਦੀ ਜਾਂਚ ਕਰਨਾ: ਸਲਾਈਥਰ ਅਤੇ ਮਿਥ੍ਰਿਲ ਵਰਗੇ ਟੂਲ ਕੰਟਰੈਕਟ ਕੋਡ ਨੂੰ ਸਕੈਨ ਕਰਦੇ ਹਨ ਅਤੇ ਜਾਣੇ-ਪਛਾਣੇ ਪੈਟਰਨਾਂ ਨੂੰ ਫਲੈਗ ਕਰਦੇ ਹਨ। ਗਤੀਸ਼ੀਲ/ਪ੍ਰਤੀਕ ਵਿਸ਼ਲੇਸ਼ਣ (ਕੋਡ ਨੂੰ ਵੱਖ-ਵੱਖ ਇਨਪੁਟਸ ਨਾਲ ਚਲਾਉਣਾ ਜਾਂ ਗਣਿਤਿਕ ਤੌਰ 'ਤੇ ਇਸ ਦੀ ਪੜਚੋਲ ਕਰਨਾ): ਫਜ਼ਿੰਗ (ਬੇਤਰਤੀਬ ਇਨਪੁਟ ਨਾਲ ਬੰਬਾਰੀ) ਅਤੇ ਪ੍ਰਤੀਕਾਤਮਕ ਐਗਜ਼ੀਕਿਊਸ਼ਨ (ਸਾਰੇ ਸੰਭਵ ਮਾਰਗਾਂ ਦੀ ਖੋਜ ਕਰਨਾ) ਇਸ ਸਮੂਹ ਵਿੱਚ ਆਉਂਦੇ ਹਨ।
AI ਇਹਨਾਂ ਸਾਧਨਾਂ ਨੂੰ ਨਹੀਂ ਬਦਲਦਾ, ਇਹ ਉਹਨਾਂ ਨੂੰ ਪੂਰਕ ਕਰਦਾ ਹੈ: ਜਦੋਂ ਵਾਹਨ ਚੇਤਾਵਨੀ ਜਾਰੀ ਕਰਦਾ ਹੈ, AI ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਚੇਤਾਵਨੀ ਦੀ ਵਿਆਖਿਆ ਕਰਦਾ ਹੈ; ਜਦੋਂ ਟੂਲ ਇੱਕ ਪੈਟਰਨ ਤੋਂ ਖੁੰਝ ਜਾਂਦਾ ਹੈ ਤਾਂ AI ਯਾਦ ਦਿਵਾ ਸਕਦਾ ਹੈ; ਪਰ ਇਕੱਲਾ AI ਗਾਰੰਟੀ ਨਹੀਂ ਦੇ ਸਕਦਾ ਕਿ ਇਹ ਕਿੰਨਾ ਸਕੈਨ ਕਰਦਾ ਹੈ। ਸਹੀ ਵਰਕਫਲੋ: ਟੂਲ + ਏਆਈ + ਮਨੁੱਖੀ।
ਸੰਕੇਤ: AI ਨੂੰ ਇੱਕ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ (ਜਿਵੇਂ ਕਿ ਸਲਾਈਥਰ ਰਿਪੋਰਟ) ਦਾ ਆਉਟਪੁੱਟ ਦਿਓ ਅਤੇ ਪੁੱਛੋ ਕਿ "ਹਰੇਕ ਚੇਤਾਵਨੀ ਨੂੰ ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਸਮਝਾਓ, ਜੋ ਅਸਲ ਜੋਖਮ ਹਨ ਅਤੇ ਕਿਹੜੇ ਗਲਤ ਸਕਾਰਾਤਮਕ ਹੋ ਸਕਦੇ ਹਨ?" ਪੁੱਛੋ ਕੱਚੇ ਟੂਲ ਆਉਟਪੁੱਟ ਨੂੰ ਸਮਝਣ ਯੋਗ ਅਤੇ ਮਨੁੱਖਾਂ ਲਈ ਤਰਜੀਹੀ ਬਣਾਉਣ ਵਿੱਚ AI ਅਨਮੋਲ ਹੈ।
ਸਭ ਤੋਂ ਆਮ ਕਮਜ਼ੋਰੀ ਪੈਟਰਨ
1. ਮੁੜ ਦਾਖਲਾ। ਜੇਕਰ ਕੋਈ ਫੰਕਸ਼ਨ ਆਪਣੀ ਸਥਿਤੀ ਨੂੰ ਅੱਪਡੇਟ ਕੀਤੇ ਬਿਨਾਂ ਕਿਸੇ ਬਾਹਰੀ ਇਕਰਾਰਨਾਮੇ ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ, ਤਾਂ ਬੁਲਾਇਆ ਗਿਆ ਇਕਰਾਰਨਾਮਾ ਵਾਪਸ ਜਾ ਸਕਦਾ ਹੈ, ਉਸੇ ਫੰਕਸ਼ਨ ਨੂੰ ਦੁਬਾਰਾ ਚਾਲੂ ਕਰ ਸਕਦਾ ਹੈ ਅਤੇ ਕਈ ਵਾਰ ਫੰਡ ਵਾਪਸ ਲੈ ਸਕਦਾ ਹੈ। ਹੱਲ: ਜਾਂਚ-ਪ੍ਰਭਾਵ-ਇੰਟਰਐਕਸ਼ਨ ਆਰਡਰ ਅਤੇ ਰੀਐਂਟਰੈਂਸੀ ਗਾਰਡ।
2. ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਦੀ ਘਾਟ। ਇੱਕ ਨਾਜ਼ੁਕ ਫੰਕਸ਼ਨ (ਵਾਪਸੀ, ਕਢਵਾਉਣਾ, ਅਪਗ੍ਰੇਡ ਕਰਨਾ) ਅਚਾਨਕ ਜਨਤਕ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇਹ ਸਭ ਤੋਂ ਆਮ ਅਤੇ ਮਹਿੰਗੀਆਂ ਗਲਤੀਆਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ।
3. ਓਰੇਕਲ ਹੇਰਾਫੇਰੀ. The contract's blind reliance on an external price source (oracle). ਹਮਲਾਵਰ ਤੁਰੰਤ ਕੀਮਤ ਵਿੱਚ ਹੇਰਾਫੇਰੀ ਕਰਦਾ ਹੈ ਅਤੇ ਪ੍ਰੋਟੋਕੋਲ ਨੂੰ ਧੋਖਾ ਦਿੰਦਾ ਹੈ। ਹੱਲ: ਸਮਾਂ-ਵਜ਼ਨ ਵਾਲੀ ਔਸਤ ਕੀਮਤ (TWAP), ਬਹੁ-ਸਰੋਤ।
4. ਪੂਰਨ ਅੰਕ ਓਵਰਫਲੋ/ਅੰਡਰਫਾਲ। When a number exceeds the maximum allowed value and returns to the beginning. ਮਾਡਰਨ ਸੋਲਿਡਿਟੀ ਇਸ ਵਿੱਚੋਂ ਜ਼ਿਆਦਾਤਰ ਨੂੰ ਆਪਣੇ ਆਪ ਹੀ ਫੜ ਲੈਂਦੀ ਹੈ, ਪਰ ਜੋਖਮ ਘੱਟ-ਪੱਧਰ (ਅਸੈਂਬਲੀ) ਕੋਡ ਵਿੱਚ ਰਹਿੰਦਾ ਹੈ।
5. ਫਰੰਟ-ਰਨਿੰਗ. ਟ੍ਰਾਂਜੈਕਸ਼ਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਜਨਤਕ ਪੂਲ (ਮੇਮਪੂਲ) ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ; ਹਮਲਾਵਰ ਤੁਹਾਡਾ ਲੈਣ-ਦੇਣ ਦੇਖ ਸਕਦਾ ਹੈ ਅਤੇ ਇਸ ਦੇ ਸਾਹਮਣੇ ਆਪਣਾ ਲੈਣ-ਦੇਣ ਪਾ ਸਕਦਾ ਹੈ। MEV (ਵੱਧ ਤੋਂ ਵੱਧ ਕੱਢਣਯੋਗ ਮੁੱਲ — ਟ੍ਰਾਂਜੈਕਸ਼ਨ ਕ੍ਰਮ ਤੋਂ ਕੱਢਿਆ ਗਿਆ ਮੁੱਲ) ਇਸ ਵਿਸ਼ੇ ਦਾ ਆਮ ਨਾਮ ਹੈ।
6. ਸੇਵਾ ਤੋਂ ਇਨਕਾਰ (DoS)। ਇੱਕ ਲੂਪ ਬਹੁਤ ਮਹਿੰਗਾ ਹੋ ਜਾਂਦਾ ਹੈ ਅਤੇ ਫੰਕਸ਼ਨ ਨੂੰ ਵਰਤੋਂਯੋਗ ਨਹੀਂ ਬਣਾਉਂਦਾ, ਜਾਂ ਇੱਕ ਪਤੇ 'ਤੇ ਨਿਰਭਰਤਾ ਲਾਕ ਹੋ ਜਾਂਦੀ ਹੈ।
7. ਜੋਖਮਾਂ ਨੂੰ ਅੱਪਗ੍ਰੇਡ ਕਰੋ। ਅੱਪਗ੍ਰੇਡੇਬਲ ਕੰਟਰੈਕਟਸ ਵਿੱਚ ਸਟੋਰੇਜ ਦੀ ਟੱਕਰ ਅਤੇ ਅਥਾਰਟੀ ਦੀ ਦੁਰਵਰਤੋਂ।
ਕਮਜ਼ੋਰੀ
AI ਸਕੈਨਿੰਗ ਟਰੱਸਟ
ਕਿਉਂ
ਮੁੜ ਦਾਖਲਾ
ਉੱਚ
ਜਾਣਿਆ-ਪਛਾਣਿਆ, ਸਪਸ਼ਟ ਪੈਟਰਨ
ਪਹੁੰਚ ਕੰਟਰੋਲ
ਉੱਚ
ਮੋਲਡ ਨੂੰ ਸਕੈਨ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ
ਪੂਰਨ ਅੰਕ ਕਾਰਜ
ਉੱਚ
ਮਿਆਰੀ ਕੰਟਰੋਲ
ਓਰੇਕਲ ਹੇਰਾਫੇਰੀ
ਮੱਧਮ
ਸੰਦਰਭ ਦੀ ਲੋੜ ਹੈ
ਫਰੰਟ-ਰਨਿੰਗ/MEV
ਮੱਧਮ-ਨੀਵਾਂ
ਪ੍ਰੋਟੋਕੋਲ ਖਾਸ
ਕਾਰੋਬਾਰੀ ਤਰਕ ਗਲਤੀ
ਘੱਟ
ਪ੍ਰਮਾਣਿਕ, ਪ੍ਰਸੰਗਿਕ
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ / ਮਜ਼ਬੂਤ ਪ੍ਰੋਂਪਟ
ਕਮਜ਼ੋਰ ਪ੍ਰੋਂਪਟ:
Is there a loophole in this code?
ਸ਼ਕਤੀਸ਼ਾਲੀ ਪ੍ਰਾਉਟ:
ਤੁਹਾਡੀ ਭੂਮਿਕਾ: ਸੁਰੱਖਿਆ ਸਕ੍ਰੀਨਿੰਗ ਸਹਾਇਕ। ਨਿਮਨਲਿਖਤ ਜਾਣੇ-ਪਛਾਣੇ ਪੈਟਰਨਾਂ ਲਈ ਹੇਠਾਂ ਦਿੱਤੇ ਇਕਰਾਰਨਾਮੇ ਨੂੰ ਸਕੈਨ ਕਰੋ ਅਤੇ ਹਰੇਕ ਲਈ "ਜੋਖਮ/ਨਹੀਂ/ਅਨਿਸ਼ਚਿਤ" ਲਈ: ਪੁਨਰ-ਪ੍ਰਵੇਸ਼, ਪਹੁੰਚ ਨਿਯੰਤਰਣ, ਪੂਰਨ ਅੰਕ ਓਪਰੇਸ਼ਨ, ਓਰਕਲੇਪੈਂਡੈਂਸੀ, ਫਰੰਟ-ਰਨਿੰਗ, DoS, ਅਪਗ੍ਰੇਡ ਸੁਰੱਖਿਆ। ਹਰੇਕ ਨਿਰਧਾਰਨ ਨੂੰ ਸੰਬੰਧਿਤ ਲਾਈਨ ਨਾਲ ਲਿੰਕ ਕਰੋ ਅਤੇ ਦੱਸੋ ਕਿ ਇੱਕ ਜੋਖਮ ਕਿਉਂ ਹੈ। ਇਹ ਉਹ ਅਨੁਮਾਨ ਹਨ ਜੋ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ ਅਤੇ ਆਡੀਟਰ ਨਾਲ ਪ੍ਰਮਾਣਿਤ ਕੀਤੇ ਜਾਣਗੇ। ਨੋਟ ਕਰੋ ਕਿ ਗਲਤ ਸਕਾਰਾਤਮਕ ਹੋ ਸਕਦੇ ਹਨ।
ਚਾਰ ਕਾਪੀ ਕਰਨ ਯੋਗ ਟੈਂਪਲੇਟ
1) ਟੂਲ ਆਉਟਪੁੱਟ ਵੇਰਵਾ:
ਹੇਠਾਂ ਇੱਕ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ (ਸਲਿਥਰ) ਦੀ ਰਿਪੋਰਟ ਹੈ। ਹਰੇਕ ਚੇਤਾਵਨੀ ਨੂੰ ਸਾਦੀ ਭਾਸ਼ਾ ਵਿੱਚ ਸਮਝਾਓ: ਇਸਦਾ ਕੀ ਅਰਥ ਹੈ, ਕੀ ਇਹ ਇੱਕ ਅਸਲ ਜੋਖਮ ਹੈ ਜਾਂ ਇੱਕ ਸੰਭਾਵਿਤ ਗਲਤ ਸਕਾਰਾਤਮਕ, ਇਸਦੀ ਤਰਜੀਹ ਕੀ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ? Don't make a firm decision; ਆਡੀਟਰ ਪੁਸ਼ਟੀ ਲਈ ਤਰਜੀਹ.
2) ਪੁਨਰ-ਪ੍ਰਵੇਸ਼ ਕੇਂਦਰਿਤ ਸਕ੍ਰੀਨਿੰਗ:
ਇਸ ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ ਬਾਹਰੀ ਕਾਲ ਕਰਨ ਵਾਲੇ ਸਾਰੇ ਫੰਕਸ਼ਨਾਂ ਨੂੰ ਲੱਭੋ। ਜਾਂਚ ਕਰੋ ਕਿ ਕੀ ਉਹਨਾਂ ਵਿੱਚੋਂ ਹਰੇਕ ਲਈ ਚੈਕ-ਇਫੈਕਟ-ਇੰਟਰਐਕਸ਼ਨ ਆਰਡਰ ਦੀ ਪਾਲਣਾ ਕੀਤੀ ਜਾਂਦੀ ਹੈ ਅਤੇ ਕੀ ਕੋਈ ਪੁਨਰ-ਪ੍ਰਵੇਸ਼ ਗਾਰਡ ਹੈ। ਇੱਕ ਲਾਈਨ ਦੇ ਨਾਲ ਜੋਖਮ ਵਾਲੇ ਲੋਕਾਂ ਨੂੰ ਦਿਖਾਓ. ਜੇਕਰ ਤੁਹਾਨੂੰ ਯਕੀਨ ਨਹੀਂ ਹੈ ਤਾਂ ਮਾਰਕ ਕਰੋ; ਸ਼ੋਸ਼ਣ ਕੋਡ ਤਿਆਰ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ।
3) ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਨਕਸ਼ਾ:
ਇਸ ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ ਸਾਰੇ ਬਾਹਰੀ/ਜਨਤਕ ਕਾਰਜਾਂ ਦੀ ਸੂਚੀ ਬਣਾਓ ਅਤੇ ਹਰੇਕ ਲਈ "ਕੌਣ ਕਾਲ ਕਰ ਸਕਦਾ ਹੈ" (ਹਰ ਕੋਈ/ਮਾਲਕ/ਭੂਮਿਕਾ) ਨਿਸ਼ਚਿਤ ਕਰੋ। ਨਾਜ਼ੁਕ ਕਾਰਵਾਈਆਂ ਕਰੋ (ਵਾਪਸੀ, ਪ੍ਰਿੰਟ, ਅੱਪਗਰੇਡ) ਅਤੇ ਕਮਜ਼ੋਰ ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਵਾਲੇ ਲੋਕਾਂ ਨੂੰ ਨਿਸ਼ਾਨਬੱਧ ਕਰੋ। ਇਸਨੂੰ ਇੱਕ ਮੇਜ਼ ਦੇ ਨਾਲ ਪੇਸ਼ ਕਰੋ.
4) ਗਲਤ ਸਕਾਰਾਤਮਕ ਖਾਤਮਾ:
ਵਿਚਾਰ ਕਰੋ ਕਿ ਇਹ ਸਕੈਨ ਚੇਤਾਵਨੀ ਅਸਲ ਜੋਖਮ ਕਿਉਂ ਨਹੀਂ ਹੋ ਸਕਦੀ (ਗਲਤ ਸਕਾਰਾਤਮਕ): ਕਿਹੜੀ ਸੰਦਰਭ ਜਾਂ ਕੋਡ ਸਥਿਤੀ ਇਸ ਚੇਤਾਵਨੀ ਨੂੰ ਅਯੋਗ ਕਰ ਦੇਵੇਗੀ? ਪਰ ਇਹ ਨਾ ਕਹੋ ਕਿ "ਬਿਲਕੁਲ ਕੋਈ ਸਮੱਸਿਆ ਨਹੀਂ ਹੈ"; ਉਹਨਾਂ ਬਿੰਦੂਆਂ ਦੀ ਸੂਚੀ ਬਣਾਓ ਜਿਨ੍ਹਾਂ ਦੀ ਪੁਸ਼ਟੀ ਦੀ ਲੋੜ ਹੈ।
ਤਿੰਨ ਛੋਟੇ ਕੇਸ (ਸੰਖਿਆ ਵਿੱਚ)
ਕੇਸ 1 — ਵਾਹਨ + AI ਨੇ ਕੁਸ਼ਲਤਾ ਨੂੰ ਦੁੱਗਣਾ ਕੀਤਾ। ਇੱਕ ਟੀਮ ਨੇ ਇੱਕ 12-ਕੰਟਰੈਕਟ ਪ੍ਰੋਜੈਕਟ 'ਤੇ ਸਲਾਈਥਰ ਨੂੰ ਭੱਜਿਆ ਅਤੇ 140 ਚੇਤਾਵਨੀਆਂ ਪ੍ਰਾਪਤ ਕੀਤੀਆਂ। ਇੱਕ ਵਾਰ ਜਦੋਂ ਸਾਡੇ ਕੋਲ AI ਨੇ ਚੇਤਾਵਨੀਆਂ ਨੂੰ ਸਮਝਾਇਆ ਅਤੇ ਤਰਜੀਹ ਦਿੱਤੀ, ਤਾਂ ਇਹ ਪਤਾ ਚਲਿਆ ਕਿ 140 ਅਲਰਟਾਂ ਵਿੱਚੋਂ 95 ਗਲਤ ਸਕਾਰਾਤਮਕ ਸਨ; ਟੀਮ ਨੇ 45 ਅਸਲੀ ਉਮੀਦਵਾਰਾਂ 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕੀਤਾ। ਤ੍ਰਿਏਜ ਦਾ ਸਮਾਂ 2 ਦਿਨਾਂ ਤੋਂ ਘਟ ਕੇ 5 ਘੰਟੇ ਹੋ ਗਿਆ ਹੈ। ਸਬਕ: AI ਵਾਹਨ ਆਉਟਪੁੱਟ ਨੂੰ ਮਨੁੱਖੀ ਬਣਾਉਣ ਵਿੱਚ ਸ਼ਕਤੀਸ਼ਾਲੀ ਹੈ।
ਕੇਸ 2 - AI ਨੇ MEV ਨੂੰ ਹਾਈਜੈਕ ਕੀਤਾ। ਇੱਕ DEX (ਵਿਕੇਂਦਰੀਕ੍ਰਿਤ ਐਕਸਚੇਂਜ) ਇਕਰਾਰਨਾਮੇ ਵਿੱਚ, AI ਨੇ ਮਿਆਰੀ ਪੈਟਰਨਾਂ ਨੂੰ ਸਾਫ਼ ਪਾਇਆ ਪਰ ਇੱਕ ਫਰੰਟ-ਰਨਿੰਗ ਕਮਜ਼ੋਰੀ ਦਾ ਪਤਾ ਲਗਾਉਣ ਵਿੱਚ ਅਸਫਲ ਰਿਹਾ; ਕਿਉਂਕਿ ਇਹ ਪ੍ਰੋਟੋਕੋਲ ਦੇ ਕਾਰਜਾਂ ਦੇ ਕ੍ਰਮ ਲਈ ਵਿਸ਼ੇਸ਼ ਸੀ। ਮਨੁੱਖੀ ਆਡੀਟਰ ਅਤੇ ਸਿਮੂਲੇਸ਼ਨ ਕੈਪਚਰ ਕੀਤਾ ਗਿਆ। ਪਾਠ: ਪ੍ਰੋਟੋਕੋਲ-ਵਿਸ਼ੇਸ਼ ਜੋਖਮ ਜਿਵੇਂ ਕਿ MEV/ਫਰੰਟ-ਰਨਿੰਗ ਏਆਈ ਦੇ ਕਮਜ਼ੋਰ ਖੇਤਰ ਹਨ।
ਕੇਸ 3 - ਝੂਠੇ ਸਕਾਰਾਤਮਕ 'ਤੇ ਸਮਾਂ ਬਰਬਾਦ ਕਰਨ ਤੋਂ ਬਚੋ। ਟੀਮ ਨੂੰ ਇੱਕ ਬੇਲੋੜੀ ਮੁੜ ਲਿਖਣ ਤੋਂ ਬਚਾਇਆ ਗਿਆ ਜਦੋਂ AI ਨੇ ਸਮਝਾਇਆ ਕਿ ਇੱਕ ਪੁਨਰ-ਪ੍ਰਵੇਸ਼ ਚੇਤਾਵਨੀ ਅਸਲ ਵਿੱਚ ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ ਸੀ (ਫੰਕਸ਼ਨ ਪਹਿਲਾਂ ਹੀ ਸੁਰੱਖਿਅਤ ਸੀ)। ਪਰ ਟੀਮ ਨੇ ਅਜੇ ਵੀ ਇੱਕ ਟੈਸਟ ਨਾਲ ਇਸਦੀ ਪੁਸ਼ਟੀ ਕੀਤੀ. ਪਾਠ: AI ਤਰਜੀਹ ਦਿੰਦਾ ਹੈ; ਪੁਸ਼ਟੀਕਰਨ ਦੁਬਾਰਾ ਟੈਸਟਿੰਗ ਨਾਲ ਆਉਂਦਾ ਹੈ।
ਸਕੈਨਿੰਗ ਦੀਆਂ ਸੀਮਾਵਾਂ
ਸਕੈਨ ਜਾਣੇ-ਪਛਾਣੇ ਪੈਟਰਨ ਲੱਭਦਾ ਹੈ। ਨਾ ਤਾਂ ਟੂਲ ਅਤੇ ਨਾ ਹੀ ਏਆਈ ਦੀ ਇੱਕ ਨਵੀਂ, ਵਿਲੱਖਣ ਜਾਂ ਪ੍ਰੋਟੋਕੋਲ-ਵਿਸ਼ੇਸ਼ ਕਮਜ਼ੋਰੀ ਦਾ ਪਤਾ ਲਗਾਉਣ ਦੀ ਗਰੰਟੀ ਹੈ। ਇਸ ਲਈ, ਸਕ੍ਰੀਨਿੰਗ ਆਡਿਟ ਦਾ ਹਿੱਸਾ ਹੈ; ਆਪਣੇ ਆਪ ਨੂੰ ਨਹੀਂ। ਇਹ ਵਿਚਾਰ ਕਿ "ਸਕੈਨ ਸਾਫ਼ ਹੈ, ਇਸ ਲਈ ਇਸਦਾ ਮਤਲਬ ਹੈ ਕਿ ਇਹ ਸੁਰੱਖਿਅਤ ਹੈ" ਇਸ ਖੇਤਰ ਵਿੱਚ ਸਭ ਤੋਂ ਖਤਰਨਾਕ ਗਲਤ ਧਾਰਨਾਵਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ। ਡ੍ਰੇਜ਼ਿੰਗ ਘੱਟ ਲਟਕ ਰਹੇ ਫਲ ਨੂੰ ਚੁੱਕਦੀ ਹੈ; ਡੂੰਘੇ ਅਤੇ ਵਿਲੱਖਣ ਜੋਖਮਾਂ ਲਈ, ਮਨੁੱਖੀ ਮੁਹਾਰਤ, ਟੈਸਟਿੰਗ, ਫਜ਼ਿੰਗ ਅਤੇ ਰਸਮੀ ਆਡਿਟਿੰਗ ਜ਼ਰੂਰੀ ਹੈ।
ਸਾਵਧਾਨ: ਸਕੈਨਿੰਗ ਟੂਲ ਜਾਂ AI ਦੀ "ਸਾਫ਼" ਰਿਪੋਰਟ ਸੁਰੱਖਿਆ ਸਰਟੀਫਿਕੇਟ ਨਹੀਂ ਹੈ। ਇਸ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਪੇਸ਼ ਕਰਨਾ - ਖਾਸ ਕਰਕੇ ਨਿਵੇਸ਼ਕਾਂ ਲਈ - ਗੁੰਮਰਾਹਕੁੰਨ ਅਤੇ ਅਨੈਤਿਕ ਹੈ।
ਆਮ ਗਲਤੀਆਂ
- ਨਿਰੀਖਣ ਲਈ ਸਕ੍ਰੀਨਿੰਗ ਨੂੰ ਬਦਲਣਾ। ਸਕੈਨਿੰਗ ਇੱਕ ਪਰਤ ਹੈ, ਪੂਰੀ ਨਹੀਂ।
- ਬਿਨਾਂ ਟੂਲਸ ਦੇ AI ਦੀ ਵਰਤੋਂ ਕਰਨਾ। ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ + AI + ਮਨੁੱਖੀ ਕੰਮ ਇਕੱਠੇ.
- ਬਿਨਾਂ ਪੁਸ਼ਟੀ ਕੀਤੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਨੂੰ ਖਤਮ ਕਰਨਾ. ਹਰੇਕ ਸਕ੍ਰੀਨ ਦੀ ਜਾਂਚ/ਮਨੁੱਖੀ ਤਸਦੀਕ ਕੀਤੀ ਜਾਂਦੀ ਹੈ।
- AI 'ਤੇ ਭਰੋਸਾ ਕਰਕੇ ਪ੍ਰੋਟੋਕੋਲ-ਵਿਸ਼ੇਸ਼ ਜੋਖਮਾਂ (MEV) ਨੂੰ ਬਾਈਪਾਸ ਕਰਨਾ। AI ਦਾ ਕਮਜ਼ੋਰ ਖੇਤਰ।
- "ਕਲੀਨ ਸਕੈਨ" = "ਸੁਰੱਖਿਅਤ" ਬਾਰੇ ਸੋਚਣਾ। ਇਹ ਅਣਜਾਣ ਨੂੰ ਨਹੀਂ ਲੱਭ ਸਕਦਾ.
- ਸ਼ੋਸ਼ਣ ਕੋਡ ਤਿਆਰ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ। ਸਿਰਫ਼ ਰੱਖਿਆਤਮਕ ਜੋਖਮ ਦਾ ਵਰਣਨ ਜਾਇਜ਼ ਹੈ।
ਸੰਖੇਪ ਵਿੱਚ
- ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ ਵਾਹਨ + AI + ਮਨੁੱਖੀ ਨਾਲ ਜਾਣੇ-ਪਛਾਣੇ ਕਮਜ਼ੋਰੀ ਪੈਟਰਨਾਂ ਦੀ ਖੋਜ ਕਰਦੀ ਹੈ।
- AI ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ ਆਉਟਪੁੱਟ ਨੂੰ ਸਮਝਾਉਣ ਅਤੇ ਤਰਜੀਹ ਦੇਣ ਵਿੱਚ ਸ਼ਕਤੀਸ਼ਾਲੀ ਹੈ।
- ਸਪਸ਼ਟ ਪੈਟਰਨਾਂ ਵਿੱਚ ਭਰੋਸੇਯੋਗ ਜਿਵੇਂ ਕਿ ਪੁਨਰ-ਪ੍ਰਵੇਸ਼ ਅਤੇ ਪਹੁੰਚ ਨਿਯੰਤਰਣ; MEV ਅਤੇ ਕਾਰੋਬਾਰੀ ਤਰਕ ਵਿੱਚ ਕਮਜ਼ੋਰ.
- ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਨੂੰ ਖਤਮ ਕਰਨ ਲਈ ਵੀ ਪੁਸ਼ਟੀ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।
- ਇੱਕ "ਕਲੀਨ ਸਕੈਨ" ਇੱਕ ਸੁਰੱਖਿਆ ਸਰਟੀਫਿਕੇਟ ਨਹੀਂ ਹੈ; ਇਹ ਨਿਗਰਾਨੀ ਦਾ ਬਦਲ ਨਹੀਂ ਹੈ।
ਐਪਲੀਕੇਸ਼ਨ ਦਾ ਕੰਮ
ਇੱਕ ਨਮੂਨਾ ਇਕਰਾਰਨਾਮੇ 'ਤੇ ਇੱਕ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ ਚਲਾਓ (ਜੇ ਸੰਭਵ ਹੋਵੇ) ਜਾਂ ਇੱਕ ਤਿਆਰ-ਕੀਤੀ ਸਲਾਈਥਰ ਰਿਪੋਰਟ ਲੱਭੋ। AI 'ਤੇ "ਟੂਲ ਆਉਟਪੁੱਟ ਵੇਰਵਾ" ਪ੍ਰੋਂਪਟ ਲਾਗੂ ਕਰੋ। ਮੁਲਾਂਕਣ ਕਰੋ ਕਿ ਕੀ AI: (1) ਚੇਤਾਵਨੀਆਂ ਦੀ ਸਹੀ ਵਿਆਖਿਆ ਕਰਦਾ ਹੈ, (2) ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਵਿਚਕਾਰ ਫਰਕ ਕਰਨ ਦਾ ਅਰਥ ਰੱਖਦਾ ਹੈ, ਅਤੇ (3) ਪ੍ਰੋਟੋਕੋਲ-ਵਿਸ਼ੇਸ਼ ਜੋਖਮ ਨੂੰ ਖੁੰਝਾਉਂਦਾ ਹੈ। ਇੱਕ ਸਾਰਣੀ ਵਿੱਚ "ਵਾਹਨ ਲੱਭਿਆ / AI ਸਮਝਾਇਆ ਗਿਆ / ਮਨੁੱਖੀ ਪੁਸ਼ਟੀ ਕੀਤੇ" ਕਾਲਮਾਂ ਨੂੰ ਭਰੋ।
ਚੈੱਕਲਿਸਟ
- [ ] ਮੈਂ ਹੈਚ ਨੂੰ ਨਿਯੰਤਰਣ ਦੀ ਇੱਕ ਪਰਤ ਦੇ ਰੂਪ ਵਿੱਚ ਰੱਖਿਆ ਹੈ।
- [ ] ਮੈਂ ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲ + AI + ਮਨੁੱਖੀ ਇਕੱਠੇ ਵਰਤਿਆ।
- [ ] ਮੈਂ ਜਾਣੇ-ਪਛਾਣੇ ਪੈਟਰਨਾਂ ਲਈ ਸ਼੍ਰੇਣੀ ਅਨੁਸਾਰ ਸ਼੍ਰੇਣੀ ਦੀ ਖੋਜ ਕੀਤੀ।
- [ ] ਮੈਂ ਪੁਸ਼ਟੀ ਦੇ ਨਾਲ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਨੂੰ ਹਟਾ ਦਿੱਤਾ।
- [ ] ਮੈਂ ਕਮਜ਼ੋਰ ਖੇਤਰਾਂ ਜਿਵੇਂ ਕਿ MEV/ਵਪਾਰਕ ਤਰਕ ਵਿੱਚ ਮਨੁੱਖਾਂ 'ਤੇ ਭਰੋਸਾ ਕੀਤਾ।
- ਮੈਂ ਭਰੋਸੇ ਵਜੋਂ "ਕਲੀਨ ਸਵੀਪ" ਦੀ ਪੇਸ਼ਕਸ਼ ਨਹੀਂ ਕੀਤੀ।
- [ ] ਮੈਂ ਸਿਰਫ ਰੱਖਿਆ ਉਦੇਸ਼ਾਂ ਲਈ ਕੰਮ ਕੀਤਾ; ਮੈਂ ਕਾਰਨਾਮੇ ਨਹੀਂ ਬਣਾਏ।