Zyski:
- Możliwość ustalenia kompleksowego przepływu pracy, który umieszcza bramkę weryfikacyjną AI + człowieka na każdym etapie, od pomysłu do sieci głównej
- Możliwość stworzenia struktury zarządzania z zatwierdzoną listą narzędzi, klasyfikacją danych, dyscypliną rejestrowania i bezpieczeństwem klucza prywatnego
- Możliwość włączenia zasad ludzkiej odpowiedzialności, rzecznictwa, poufności, przejrzystości i uczciwości na każdym etapie przepływu pracy
W tej ostatniej jednostce łączymy wszystkie części modułu w jeden spójny przepływ pracy: jak odpowiedzialnie korzystać ze sztucznej inteligencji od początku do końca, począwszy od pomysłu, poprzez inteligentne pisanie kontraktów, audyt, analizę on-chain, tokenomię i ochronę przed oszustwami. Omówimy także ustanowienie ram zarządzania jako zespół lub niezależny ekspert – dyscyplinę wyboru narzędzi, klasyfikację danych, rejestrację i weryfikację – oraz osadzanie zasad etycznych w przepływie pracy.
Kompleksowy przepływ pracy: od pomysłu do sieci głównej
Wspierana przez sztuczną inteligencję i zweryfikowana przez człowieka podróż w ramach projektu Web3:
1. Projektowanie i tokenomika. AI generuje opcje mechanizmu i zarys tokenomiczny; Ekonomista i zespół symulują to za pomocą negatywnych scenariuszy. Door: czy symulacja wielu scenariuszy wytrzymała?
2. Ortografia. AI generuje przetestowane frameworki oparte na bibliotekach i szablony testów; deweloper kończy. Brama: kompilacja + test + recenzja.
3. Skanowanie. Narzędzia do analizy statycznej + skanowanie AI pod kątem znanych wzorców podatności. Gate: czy wyeliminowano fałszywe alarmy i przekazano audytorowi prawdziwych kandydatów?
4. Audyt. Niezależny kompetentny audytor bada całościowo, wykorzystując sztuczną inteligencję jako asystenta; Ludzie oceniają logikę biznesową. Drzwi: podpisany protokół kontroli.
5. Testowanie i symulacja. Sieć testowa, fuzzing i symulacja ekonomiczna. Door: czy scenariusze się sprawdziły?
6. Dokumentacja. Biała księga AI, projekty NatSpec i uczciwe ujawnianie ryzyka; człowiek potwierdza prawdę. Brama: czy zastrzeżenia techniczne są zgodne z kodem?
7. Dystrybucja. Potwierdzenie wieloma podpisami, stopniowe wychodzenie z sieci głównej. Drzwi: Czy plan reagowania na incydenty jest gotowy?
8. Monitorowanie. Monitorowanie na łańcuchu sygnalizuje anomalie w przypadku sztucznej inteligencji; ludzie interweniują. Drzwi: kto będzie interweniował w przypadku anomalii i w jaki sposób?
Wskazówka: podziel ten proces na listę kontrolną i zapytaj „kto zatwierdza, jaki jest warunek zaliczenia?” dla każdych drzwi. Wypełnij kolumny. Nie ustne „OK”, ale pisemne polecenie dyscyplinowania drzwi robi różnicę w obszarze krytycznym dla bezpieczeństwa.
Ustanawianie ram zarządzania
Indywidualna dobra wola nie wystarczy; Wymagane są powtarzalne ramy. Minimalne zarządzanie zespołem lub specjalistą:
Zatwierdzona lista pojazdów. Jakie narzędzia sztucznej inteligencji i bezpieczeństwa można wykorzystać do jakich zadań? Które izolowane/korporacyjne narzędzie do kodowania Mystery Shopping? Jazda swobodna stwarza ryzyko wycieków.
Klasyfikacja danych. Jakie dane można przekazać otwartemu narzędziu AI (kod publiczny), a jakich nigdy (nieaudytowany kod klienta, klucz prywatny, dane osobowe)? To rozróżnienie powinno być wyraźnie zapisane.
Dyscyplina rejestracyjna (ścieżka audytu). Jakie dane wyjściowe wygenerowała sztuczna inteligencja i kto to zweryfikował, jest rejestrowane. Jest to konieczne zarówno ze względu na przejrzystość, jak i rozliczalność.
Ciągła weryfikacja. Żadne oświadczenie dotyczące bezpieczeństwa zgłoszone przez sztuczną inteligencję nie może zostać zweryfikowane; To powinna być kultura.
Element zarządzania
pytanie
Cel
Zatwierdzone pojazdy
Jakie narzędzie, jaka praca?
Spójność, zapobieganie wyciekom
Klasyfikacja danych
Co można, a czego nie można dać?
Prywatność
Dyscyplina rejestracyjna
Kto to wyprodukował, kto to potwierdził?
odpowiedzialność
Bramki walidacyjne
Jaki jest warunek przejścia?
Bezpieczeństwo
Bezpieczeństwo kluczy i prywatności
Krytyczne ostrzeżenie specyficzne dla Web3: klucz prywatny (tajny klucz zapewniający dostęp do portfela i funduszy) oraz fraza inicjująca (słowa odzyskiwania) nie są w żadnym wypadku zapisywane w narzędziu AI, w wierszu poleceń ani gdziekolwiek online. Oznacza to bezpośrednią utratę środków. Podobnie niezbadanego kodu klienta nie można wkleić do otwartych narzędzi AI bez pozwolenia.
Uwaga: pomysł typu „Pozwól mi przekazać AI mój klucz prywatny i poprosić go o zarządzanie moim portfelem” jest katastrofą. Klucz prywatny jest przechowywany wyłącznie w bezpiecznym portfelu, w trybie offline lub sprzętowym. Sztuczna inteligencja nigdy nie powinna widzieć klucza.
Słabe podejście / Silne podejście
Słabe podejście:
Każdy powinien używać dowolnego narzędzia sztucznej inteligencji, jakie chce, niezależnie od tego, co się pojawi. Wklej kod klienta do najszybszego narzędzia i bezpośrednio wykorzystaj wynik.
Potężne podejście:
Istnieje lista zatwierdzonych pojazdów. Tajny kod tylko w izolowanym pojeździe i za zgodą klienta. Każdy wynik AI przechodzi przez bramkę weryfikacyjną i rejestruje się, kto go zweryfikował. Klucz prywatny nie wchodzi do żadnego pojazdu. Każde zabezpieczenie wymaga niezależnego potwierdzenia.
Cztery szablony do kopiowania
1) Plan bramy przepływu pracy:
Stwórz oparty na sztucznej inteligencji i zweryfikowany przez człowieka plan przepływu pracy dla projektu Web3 od pomysłu do sieci głównej. Dla każdego etapu: Co robi sztuczna inteligencja, jaka jest ludzka brama, jaki jest warunek przejścia? Przedstaw go za pomocą tabeli. Jasno określ zgodę eksperta na kroki krytyczne dla bezpieczeństwa.
2) Polityka klasyfikacji danych:
Napisz politykę „co można przekazać AI” dla zespołu audytowego: osobne zasady dla kodu publicznego, niezbadanego kodu klienta, danych osobowych, klucza prywatnego. Dla każdej kategorii określ „możliwy do eksportu/izolowany w pojeździe/nigdy”. Napisz swoje powody.
3) Uwaga dotycząca przejrzystości wykorzystania sztucznej inteligencji:
Przygotuj projekt notatki dotyczącej przejrzystości wyniku audytu/dokumentacji: w jaki sposób i na jakim etapie wykorzystywana jest sztuczna inteligencja; które dane wyjściowe są weryfikowane w sposób humanitarny; na kim spoczywa ostateczna odpowiedzialność. Bądź uczciwy i wyważony.
4) Plan reakcji na incydent i plan komunikacji:
Przygotuj w protokole plan reakcji na incydent bezpieczeństwa na żywo: etapy techniczne (zatrzymanie, ochrona funduszy), komunikacja (społeczność, użytkownik), poczta (analiza, odzyskiwanie). To jest projekt; Zespół musi się skalibrować. Używanie języka paniki; Bądź jasny i spokojny.
Trzy mini etui (w liczbach)
Przypadek 1 – Zarządzanie zapobiegło wyciekom. Firma audytorska uniemożliwiła audytorowi wklejenie poufnego kodu klienta do publicznie dostępnego narzędzia dzięki swojej polityce klasyfikacji danych (polityka nakazywała stosowanie izolowanego narzędzia). Zapobiegnięto ewentualnemu zerwaniu umowy i wyciekom. Lekcja: spisane zasady wychwytują indywidualne błędy.
Przypadek 2 — Dyscyplina bramkowa zapewniła spójność. Jeden zespół zastosował ten sam przepływ przez 8 portów do każdego projektu w kwartale obejmującym 6 projektów. Liczba ustaleń wykrytych przed audytem wzrosła o 40%, podczas gdy liczba incydentów po sieci głównej wyniosła zero. Lekcja: powtarzalne ramy standaryzują jakość.
Przypadek 3 – Powrót z kluczowej katastrofy. Programista miał właśnie wkleić klucz prywatny portfela testowego do monitu AI podczas debugowania; Zatrzymał się i przekręcił klucz, ponieważ zabraniała tego polityka zespołu. Gdyby to były realne fundusze, byłaby to katastrofa. Lekcja: kluczykiem nie wchodzi się do żadnego pojazdu, bez wyjątków.
Włączanie etyki do przepływu pracy
Etyka nie jest elementem dodawanym później, ale dyscypliną osadzoną na każdym etapie przepływu:
- Odpowiedzialność człowieka spoczywa na wszystkich drzwiach o krytycznym znaczeniu dla bezpieczeństwa.
- Cel obronny: ochrona i kontrola pojazdów; Nigdy nie należy wykorzystywać ani łapać.
- Prywatność: dane i klucze klientów są chronione.
- Przejrzystość: wykorzystanie sztucznej inteligencji jest powiedziane uczciwie.
- Uczciwość: użytkownicy i inwestorzy nie są wprowadzani w błąd, ryzyko nie jest ukryte.
- Bezstronność i weryfikacja: każda reklamacja jest przypisana do źródła, uwzględniany jest konflikt interesów.
Zasady te nie są abstrakcyjne; Za każdym razem, przy każdych drzwiach i na każdym wyjściu, zamienia się w konkretne decyzje. Istotą tego modułu jest: AI zwiększa siłę eksperta Web3; ale nie zastępuje osądu, odpowiedzialności i etyki.
Typowe błędy
- Brak pisemnego przepływu pracy/dyscypliny bramkowej. Werbalne „w porządku” nie wystarczy.
- Praca bez zatwierdzonych narzędzi i zasad dotyczących danych. Ryzyko wycieku.
- Ukrywanie wykorzystania AI. Jest to sprzeczne z zasadą przejrzystości.
- Przekazanie klucza prywatnego/tajnego kodu do pojazdu. Wręcz katastrofa.
- Rozpoczęcie transmisji na żywo bez planu reagowania na incydenty. Brak przygotowania na kryzys.
- Traktowanie etyki jako sprawy pozostawionej do końca. Etyka musi być osadzona na każdym kroku.
Podsumowując
- Kompleksowy przepływ zapewnia bramkę weryfikacyjną AI + człowieka na każdym etapie, od pomysłu po monitorowanie.
- Ramy zarządzania: zatwierdzone narzędzia, klasyfikacja danych, dyscyplina rejestrowania, ciągła weryfikacja.
- Klucz prywatny i tajny kod nie są przekazywane żadnemu narzędziu AI; Jest to reguła bez wyjątku.
- Zasady etyczne (odpowiedzialność, rzecznictwo, poufność, przejrzystość, uczciwość) są obecne na każdym kroku.
- AI zwiększa siłę eksperta; Nie zastępuje osądu, odpowiedzialności i etyki.
Zadanie aplikacji
Napisz jednostronicowy „Ramy wykorzystania AI Web3” dla siebie lub swojego zespołu: (1) 8-etapowa brama od pomysłu do sieci głównej, (2) polityka klasyfikacji danych, (3) klucze/zasady prywatności, (4) lista zasad etycznych. Następnie dokładnie zaplanuj realne zadanie, którego nauczyłeś się w tym module (np. audyt umowy) według tego frameworka i zaznacz, na którym etapie AI jest najbardziej niezawodna, a na którym najmniej.
lista kontrolna
- [ ] Mam dyscyplinę bramy zapisaną od pomysłu do sieci głównej.
- [ ] Mam zatwierdzoną politykę klasyfikacji pojazdów i danych.
- [ ] Przyjąłem zasadę, że klucz prywatny/tajny kod nigdy nie będzie przekazywany do pojazdu.
- [ ] W przejrzysty sposób dokumentuję wykorzystanie sztucznej inteligencji.
- [ ] Każde roszczenie dotyczące bezpieczeństwa przepuszczam przez bramkę weryfikacyjną.
- [ ] Mam plan reagowania na incydenty.
- [ ] Na każdym kroku osadzam zasady etyczne; Przyjąłem, że odpowiedzialność spoczywa na ludziach.
Egzamin modułowy
1. Które z poniższych jest najdokładniejszym pozycjonowaniem sztucznej inteligencji w Blockchain i Web3?
- A) Sztuczna inteligencja może samodzielnie przeprowadzić audyt bezpieczeństwa i zaimportować kod bezpośrednio do sieci głównej
- B) AI nie działa w Web3; Wszystkie prace muszą być wykonane całkowicie ręcznie
- C) AI jest generatorem ciągu i asystentem akceleratora; Ostateczna akceptacja krytyczna dla bezpieczeństwa odbywa się u kompetentnego eksperta ✔
- D) Ponieważ sztuczna inteligencja jest bardziej obiektywna niż ludzie, decyzje dotyczące bezpieczeństwa należy jej pozostawić.
Opis: W Web3 błędy oprogramowania nieodwracalnie zamieniają się bezpośrednio w pieniądze. Sztuczna inteligencja; Jest to asystent akceleratora, który generuje wersje robocze, zaznacza wzorce i pisze zapytania. W audytach krytycznych dla bezpieczeństwa ostatnie słowo należy do kompetentnego eksperta, który bierze na siebie odpowiedzialność zawodową; Wkład sztucznej inteligencji wzrasta wraz ze spadkiem kosztu błędu.
2. Jakie jest najbezpieczniejsze podejście do nakłonienia sztucznej inteligencji do napisania kodu podczas opracowywania inteligentnego kontraktu?
- A) Stwórz framework w oparciu o przetestowane/zweryfikowane biblioteki, skompiluj, przetestuj i zweryfikuj za pomocą sieci testowej ✔
- B) Wpisanie od podstaw mechanizmów bezpieczeństwa do sztucznej inteligencji w unikalny sposób
- C) Gdy tylko kod zostanie skompilowany, uznaj go za bezpieczny i prześlij go bezpośrednio do sieci głównej.
- D) Pozostaw kontrolę dostępu na koniec i skup się wyłącznie na funkcjonalności
Wyjaśnienie: Drukowanie zabezpieczeń od podstaw jest ryzykowne; Sztuczna inteligencja może popełniać błędy w oryginalnym kodzie bezpieczeństwa, a dane szkoleniowe mogą być nieaktualne. Prawidłowe podejście polega na stworzeniu frameworka w oparciu o wypróbowane i przetestowane biblioteki (np. OpenZeppelin), a następnie zbudowaniu, przetestowaniu i weryfikacji za pomocą sieci testowej.
3. Jak powinien to zinterpretować audytor, gdy pyta AI o umowę i otrzymuje odpowiedź, że „nie wydaje się, aby istniała istotna kwestia bezpieczeństwa”?
- A) Kod można teraz uznać za bezpieczny, a audyt można skrócić
- B) Niezależny audyt nie jest już konieczny
- C) Wynik jest pewny, bo sztuczna inteligencja dokładnie skanuje każdą kategorię.
- D) To nie jest zapewnienie; Sztuczna inteligencja może przeoczyć błędy oryginalne i logiki biznesowej, nadal wymagany jest całościowy audyt ✔
Wyjaśnienie: To, że sztuczna inteligencja nie może czegoś znaleźć, nie oznacza, że to nie istnieje; Dowód na nieobecność nie jest brakiem dowodu. Sztuczna inteligencja szczególnie tęskni za unikalnymi podatnościami i błędami logiki biznesowej. Płynne stwierdzenie „bezpieczny” nie gwarantuje i nie eliminuje potrzeby całościowej kontroli.
4. Który z poniższych obszarów jest najsłabszym obszarem sztucznej inteligencji w skanowaniu podatności?
- A) Zaznaczanie dobrze znanych i wyraźnych wzorców, takich jak Reentrancy
- B) Luki w zabezpieczeniach logiki biznesowej MEV/front-running i specyficzne dla protokołu ✔
- C) Wyjaśnienie wyników działania narzędzia do analizy statycznej prostym językiem
- D) Wymień brakujące funkcje kontroli dostępu
Opis: sztuczna inteligencja skutecznie skanuje w poszukiwaniu dobrze znanych, jednoznacznych wzorców, takich jak ponowne wejście, kontrola dostępu i operacje na liczbach całkowitych. Jednakże luki w zabezpieczeniach logiki biznesowej MEV/front-running i specyficzne dla protokołu mają charakter kontekstowy i często są unikalne; są to słabe punkty sztucznej inteligencji i wymagają ludzkiej wiedzy oraz symulacji.
5. Jakie są najbezpieczniejsze i najbardziej ryzykowne sposoby wykorzystania sztucznej inteligencji w analizie danych on-chain?
- A) Najbezpieczniej jest wydrukować zapytanie o ekstrakcję danych; Najbardziej ryzykowne jest żądanie danych na żywo bezpośrednio od sztucznej inteligencji i ich niepotwierdzanie ✔
- B) Najbezpieczniej jest poprosić o aktualne dane bezpośrednio od sztucznej inteligencji; pisanie zapytań jest niepotrzebne
- C) Hashe i adresy generowane przez sztuczną inteligencję są zawsze niezawodne, nie jest wymagane żadne potwierdzenie.
- D) Linkowanie komentarzy do źródła jest stratą czasu; Wystarczy płynne streszczenie
Wyjaśnienie: Sztuczna inteligencja nie jest zależna od działającego łańcucha; Zapytanie go bezpośrednio o transakcję/adres tworzy wymyślony (halucynacyjny) skrót i adres. Najbezpieczniej jest wydrukować zapytanie (np. Dune SQL), które pobierze dane ze źródła, ponieważ źródło danych generuje wynik. Dowolna interpretacja jest ryzykowna i każda liczba musi zostać potwierdzona w eksploratorze bloków.
6. Jakiego rodzaju luki są najbardziej kosztowne w protokołach DeFi i dlaczego stanowią wyzwanie dla sztucznej inteligencji?
- A) Tylko błędy ortograficzne/kompilacyjne; AI łapie je z łatwością
- B) Tylko błędy interfejsu; ekonomiczny projekt nie ma z tym nic wspólnego
- C) Luki w logice ekonomicznej/biznesowej; nawet jeśli kod działa poprawnie, protokół można ekonomicznie wykorzystać, a sztuczna inteligencja tego przegapia ✔
- D) Tylko błędy ortograficzne; Całkowicie udowodnione poprzez uwzględnienie bezpieczeństwa ekonomicznego, bez konieczności przeprowadzania symulacji
Wyjaśnienie: W DeFi najdroższe exploity zwykle nie wynikają z błędu technicznego kodu, ale z możliwości wykorzystania logiki ekonomicznej/biznesowej (manipulacja Oracle, zniekształcenie ceny pożyczki flash, nadużycie zachęt). Nawet jeśli kod technicznie działa „poprawnie”, protokół można oszukać ekonomicznie. Chociaż sztuczna inteligencja dobrze skanuje standardowy kod, często nie dostrzega kontekstowych i unikalnych luk ekonomicznych; wymagają one symulacji i wiedzy ludzkiej.
7. Jaki jest najniebezpieczniejszy błąd sztucznej inteligencji w modelowaniu tokenomicznym i jak go uniknąć?
- A) Bycie zbyt pesymistycznym; rozwiązaniem jest dodanie bardziej optymistycznych założeń
- B) Scenariusz pojedynczy/optymistyczny; Rozwiązaniem są testy warunków skrajnych ze scenariuszami negatywnymi i walidacja za pomocą symulacji ✔
- C) Tworzy zbyt wiele tabel; rozwiązaniem jest usunięcie tabel
- D) Nieprzedstawienie tabeli rozkładu; Rozwiązaniem jest w ogóle nie modelować dystrybucji
Wyjaśnienie: Sztuczna inteligencja zwykle zakłada jeden, optymistyczny scenariusz, w którym cena zawsze rośnie, zawsze rośnie użytkownik; sprawia to, że niezrównoważone modele wydają się „zrównoważone”, co prowadzi do upadku. Działanie polega na poddaniu modelu testowi warunków skrajnych przy scenariuszach niekorzystnych (rynek niedźwiedzia, ucieczka łowcy nagród, sprzedaż wielorybów) i zweryfikowanie obliczeń emisji za pomocą rzeczywistej symulacji.
8. W instrukcji obsługi opracowanej przez sztuczną inteligencję jest napisane, że „twoje środki można wypłacić w dowolnym momencie”, jednak w umowie jest zawarta 7-dniowa blokada. O czym świadczy ta sytuacja?
- A) Nie ma problemu; Jeśli dokument jest płynny, można go opublikować w niezmienionej formie
- B) Kod jest błędny, dokument jest poprawny; kod musi być zgodny z dokumentem
- C) Użytkownik i tak nie patrzy na dokument; rozbieżność nie ma znaczenia
- D) Dokument jest sprzeczny z kodem; Każde zgłoszenie techniczne musi być potwierdzone prawdziwym kodem, fałszywa dokumentacja wprowadzi użytkownika w błąd ✔
Opis: Dokumentacja opisuje kod; To nie jest sam kod. Sztuczna inteligencja może fałszywie przedstawiać rzeczywiste zachowanie kodu, co wprowadza użytkownika w błąd i staje się problemem bezpieczeństwa. Dlatego każde twierdzenie techniczne należy zweryfikować w odniesieniu do rzeczywistego kodu; Nieprawidłowa dokumentacja może być jeszcze bardziej niebezpieczna niż poprawny kod, ponieważ użytkownik ufa dokumentacji.
9. Jak się zachować, gdy AI skanuje umowę tokenową i oznaczy „czerwoną flagę” (np. właściciel może zatrzymać transfer)?
- A) Flaga jest połączona ze źródłem i oceniana na podstawie kontekstu i ludzkiej oceny; Unika się ostatecznego wyroku/oszczerstwa ✔
- B) Umowa zostanie z pewnością uznana za oszustwo i natychmiast ogłoszona
- C) Ponieważ sztuczna inteligencja ustawia flagę, nie ma potrzeby dalszej weryfikacji
- D) Flaga jest ignorowana; Przywileje właściciela nigdy nie stanowią ryzyka
Opis: sztuczna inteligencja jest pomocna w oznaczaniu znanych wzorców oszustw, ale nie pozwala na dokonywanie ostatecznych ocen; Niektóre legalne umowy (np. chronione przez zarządzanie wieloma podpisami) mogą również zawierać moc zatrzymania. Każda flaga powinna być powiązana ze źródłem (kodem/łańcuchem) i oceniana pod kątem kontekstu i ludzkiej oceny; Należy używać umiarkowanego języka i unikać niepotwierdzonych oskarżeń (oszczerstw).
10. „Krytyczny dla bezpieczeństwa” łańcuch bloków jest najbardziej bezpośrednio powiązany z którym z powodów, dla których wyniki sztucznej inteligencji nie mogą zastąpić zgody ekspertów?
- A) Sztucznej inteligencji nie można zastosować w praktyce, ponieważ działa zbyt wolno
- B) Ponieważ sztuczna inteligencja zawsze generuje błędy kompilacji
- C) Sztuczna inteligencja nie jest w stanie pokryć nieodwracalnego ryzyka wynikającego z nie dostrzeżenia pierwotnego błędu, fałszywego zapewnienia, braku aktualności i braku możliwości wzięcia odpowiedzialności ✔
- D) Sztuczna inteligencja nie może być wykorzystywana w projektach tureckich, ponieważ działa tylko w języku angielskim.
Wyjaśnienie: Błędy w obszarze krytycznym dla bezpieczeństwa są nieodwracalne i prowadzą bezpośrednio do poważnych strat (w milionach dolarów). Sztuczna inteligencja nie widzi błędu oryginału/kontekstu, może dawać fałszywe zapewnienia płynnym językiem, nie zna okresu po ostatecznym terminie szkolenia i, co najważniejsze, nie może wziąć na siebie odpowiedzialności. Zatwierdzenie projektu jest zobowiązaniem technicznym, prawnym i etycznym; Maszyna nie może podjąć takiego zobowiązania, dlatego ostateczna akceptacja należy do kompetentnego eksperta.
11. Jaki jest najskuteczniejszy sposób ochrony krytycznego dla bezpieczeństwa projektu Web3 przed przedostaniem się pojedynczego błędu sztucznej inteligencji do sieci głównej?
- A) Delegowanie całego procesu do jednego narzędzia AI i przyjrzenie się końcowi
- B) Wdrożyć weryfikację warstwową, która na każdym etapie stawia bramkę weryfikacji przez człowieka i warunek zaliczenia ✔
- C) Ominięcie niezależnej bramki audytu, aby zaoszczędzić czas
- D) Każdy programista może swobodnie korzystać z własnego narzędzia bez prowadzenia logów
Objaśnienie: W weryfikacji warstwowej bramka weryfikacyjna przez człowieka i warunek pozytywnego wyniku (czy test przeszedł pomyślnie, czy audytor podpisał się, czy symulacja została wstrzymana) są umieszczane na każdym etapie (zapis, skanowanie, audyt, test/symulacja, wdrożenie, monitorowanie). Nie możesz przejść przez jedne drzwi bez przejścia przez inne; Ta warstwowa struktura zapobiega przedostawaniu się pojedynczego błędu sztucznej inteligencji do żywych.
12. Jaka jest niezmienna zasada dotycząca klucza prywatnego lub frazy początkowej, gdy podczas debugowania uzyskuje się pomoc od sztucznej inteligencji?
- A) Swobodnie można udostępniać jedynie klucze do portfeli testowych
- B) Jeśli klucz jest zaszyfrowany, można go przekazać sztucznej inteligencji
- C) Jeśli sztuczna inteligencja jest niezawodna, zarządzanie portfelem można jej pozostawić
- D) Klucz prywatny ani fraza inicjująca nie mogą być w żadnym wypadku wprowadzane do żadnego narzędzia ani monitu sztucznej inteligencji ✔
Opis: Klucz prywatny i frazy początkowe stanowią cały dostęp do portfela i środków. W żadnym wypadku nie są one zapisywane w narzędziu sztucznej inteligencji, w wierszu poleceń ani w żadnej innej lokalizacji online; W przeciwnym razie istnieje ryzyko bezpośredniej i nieodwracalnej utraty środków. Klucze są przechowywane wyłącznie w bezpiecznym portfelu, najlepiej offline/sprzętowym.
13. Jakie jest najlepsze podejście do zarządzania w celu uregulowania wykorzystania sztucznej inteligencji z poufnym kodem klienta w firmie audytorskiej?
- A) Przetwarzaj tajny kod wyłącznie w izolowanym pojeździe i za zgodą klienta, zgodnie z polityką klasyfikacji danych ✔
- B) Wklejenie tajnego kodu do dowolnego narzędzia publicznego w celu uzyskania najszybszych wyników
- C) Nie ma znaczenia, czy kod jest tajny; każde narzędzie jest bezpłatne dla wszystkich danych
- D) Nawet w przypadku wycieku środki ostrożności nie są konieczne, ponieważ odpowiedzialność spoczywa na dostawcy sztucznej inteligencji
Wyjaśnienie: Wklejanie niewydanego (zamkniętego kodu źródłowego) kodu klienta do publicznego narzędzia AI bez pozwolenia stanowi naruszenie umowy i ryzyko wycieku. Właściwe zarządzanie; Ustalanie odrębnych reguł dla kodu publicznego, poufnego kodu klienta, danych osobowych i klucza prywatnego wraz z polityką klasyfikacji danych, przetwarzanie poufnego kodu wyłącznie w narzędziach izolowanych/korporacyjnych i za zgodą klienta.