Прибыль:
- Способность организовать сквозной рабочий процесс, который обеспечивает контроль ИИ + человека на каждом этапе от идеи до основной сети.
- Возможность создать структуру управления с утвержденным списком инструментов, классификацией данных, дисциплиной ведения журналов и безопасностью закрытого ключа.
- Способность внедрять принципы человеческой ответственности, пропаганды, конфиденциальности, прозрачности и добросовестности на каждом этапе рабочего процесса.
В этом заключительном разделе мы объединяем все части модуля в один последовательный рабочий процесс: как ответственно использовать ИИ от начала до конца, начиная с идеи, через написание смарт-контрактов, аудит, анализ цепочки, токеномику и защиту от мошенничества. Мы также рассмотрим создание системы управления командой или независимым экспертом — дисциплину выбора инструментов, классификацию данных, запись и проверку — и внедрение этических принципов в рабочий процесс.
Комплексный рабочий процесс: от идеи до основной сети
Путь проекта Web3 на базе искусственного интеллекта, проверенный людьми:
1. Дизайн и токеномика. ИИ генерирует варианты механизмов и токеномическую схему; Экономист и команда моделируют это с помощью негативных сценариев. Дверь: выдержало ли многосценарное моделирование?
2. Орфография. ИИ генерирует протестированные библиотеки на основе фреймворков и шаблонов тестов; разработчик завершает. Ворота: сборка + тестирование + обзор.
3. Сканирование. Инструменты статического анализа + сканирование ИИ на предмет известных шаблонов уязвимостей. Гейт: устранены ли ложные срабатывания и переданы ли аудитору реальные кандидаты?
4. Аудит. Независимый компетентный аудитор проводит комплексное исследование, используя ИИ в качестве помощника; Люди оценивают бизнес-логику. Дверь: подписанный протокол проверки.
5. Тестирование и моделирование. Тестовая сеть, фаззинг и экономическое моделирование. Дверь: сценарии выдержали?
6. Документация. Технический документ по искусственному интеллекту, NatSpec и проекты справедливого раскрытия рисков; человек подтверждает правду. Ворота: соответствуют ли технические претензии коду?
7. Распространение. Подтверждение мультиподписью, постепенный выход из основной сети. Дверь: План реагирования на инцидент готов?
8. Мониторинг. Мониторинг в цепочке выявляет аномалии с помощью ИИ; люди вмешиваются. Дверь: кто и как вмешается в аномалию?
Совет: разбейте этот процесс на контрольный список и спросите: «Кто утверждает, каковы условия прохождения?» для каждой двери. Заполните столбцы. Не устное «хорошо», а письменное дверное дисциплинирование имеет значение в критической области безопасности.
Создание структуры управления
Индивидуальной доброй воли недостаточно; Требуется повторяемая структура. Минимальное управление командой или специалистом:
Утвержденный список транспортных средств. Какие инструменты искусственного интеллекта и безопасности можно использовать для каких задач? Какой изолированный/корпоративный инструмент для кода тайного покупателя? Свободная езда – это риск протечек.
Классификация данных. Какие данные можно передать открытому инструменту искусственного интеллекта (открытый код), а какие никогда нельзя (неаудитированный код клиента, закрытый ключ, персональные данные)? Это различие должно быть четко прописано.
Регистрационная дисциплина (контрольный след). Записывается, какой вывод был произведен ИИ и кто его проверил. Это необходимо как для прозрачности, так и для подотчетности.
Постоянная проверка. Ни одно заявление о безопасности, выдвинутое ИИ, не остается без проверки; Это должна быть культура.
Элемент управления
вопрос
Цель
Одобренные автомобили
Какой инструмент, какая работа?
Консистенция, предотвращение утечек
Классификация данных
Что можно и что нельзя давать?
Конфиденциальность
Регистрационная дисциплина
Кто это произвел, кто это подтвердил?
подотчетность
Ворота валидации
Каково условие перехода?
Безопасность
Безопасность ключей и конфиденциальности
Критическое предупреждение, специфичное для Web3: закрытый ключ (секретный ключ, который обеспечивает доступ к кошельку и средствам) и начальная фраза (слова восстановления) ни при каких обстоятельствах не записываются в инструмент искусственного интеллекта, командную строку или где-либо в Интернете. Это означает прямую потерю средств. Аналогичным образом, непроверенный клиентский код не может быть вставлен в открытые инструменты ИИ без разрешения.
Внимание: идея типа «Позвольте мне передать ИИ мой закрытый ключ и попросить его управлять моим кошельком» — это катастрофа. Закрытый ключ хранится только в безопасном, автономном или аппаратном кошельке. ИИ никогда не должен видеть ключ.
Слабый подход/Сильный подход
Слабый подход:
Каждый должен использовать тот инструмент искусственного интеллекта, который он хочет, что бы ни возникло. Вставьте код клиента в самый быстрый инструмент и используйте выходные данные напрямую.
Мощный подход:
Есть список разрешенных транспортных средств. Секретный код только в изолированном автомобиле и с одобрения клиента. Каждый вывод AI проходит через ворота проверки, и регистрируется, кто его подтвердил. Закрытый ключ не входит ни в один автомобиль. Каждое требование безопасности требует независимого подтверждения.
Четыре копируемых шаблона
1) План ворот рабочего процесса:
Создайте на основе искусственного интеллекта и проверенный человеком план рабочего процесса для проекта Web3 от идеи до основной сети. Для каждого этапа: что делает ИИ, что такое человеческие ворота, каково условие перехода? Представьте это в виде таблицы. Четко заявите экспертное одобрение мер, критически важных для безопасности.
2) Политика классификации данных:
Напишите политику «что можно дать ИИ» для команды аудита: отдельные правила для открытого кода, непроверенного кода клиента, личных данных, закрытого ключа. Для каждой категории укажите «можно экспортировать/изолировать в транспортном средстве/никогда». Напишите свои причины.
3) Примечание о прозрачности использования ИИ:
Подготовьте проект прозрачной записки для результатов аудита/документации: как и на каком этапе используется ИИ; какие выходные данные проверены гуманным способом; на ком лежит конечная ответственность. Будьте честны и взвешены.
4) План реагирования на инциденты и коммуникации:
Составьте план реагирования на реальный инцидент безопасности в протоколе: технические шаги (остановка, защита средств), общение (сообщество, пользователь), публикация (анализ, восстановление). Это черновик; Команда должна откалиброваться. Использование панического языка; Будьте ясны и спокойны.
Три мини-кейса (в цифрах)
Случай 1 — Управление предотвратило утечку. Аудиторская фирма не позволила аудитору вставить конфиденциальный клиентский код в общедоступный инструмент благодаря своей политике классификации данных (политика требовала использования изолированного инструмента). Возможное нарушение договора и утечка были предотвращены. Урок: написанная политика выявляет отдельные ошибки.
Случай 2. Дисциплина на воротах принесла последовательность. Одна команда применила один и тот же 8-портовый поток к каждому проекту в квартале из 6 проектов. Количество обнаружений до проверки увеличилось на 40%, а количество инцидентов после основной сети стало нулевым. Урок: повторяемая структура стандартизирует качество.
Случай 3 — Возвращение после ключевой катастрофы. Разработчик собирался вставить закрытый ключ тестового кошелька в командную строку AI во время отладки; Он остановился и повернул ключ, потому что это запрещено правилами команды. Если бы это было реальное финансирование, это была бы катастрофа. Урок: ключ не входит ни в одно транспортное средство, без исключений.
Внедрение этики в рабочий процесс
Этика — это не пункт, добавленный позже, а дисциплина, встроенная в каждый этап процесса:
- Ответственность человека лежит за каждой критически важной для безопасности дверью.
- Оборонительное назначение: для защиты и контроля транспортных средств; Никогда не эксплуатировать и не ловить.
- Конфиденциальность: данные и ключи клиентов защищены.
- Прозрачность: использование ИИ заявлено честно.
- Честность: пользователи и инвесторы не вводятся в заблуждение, риски не скрываются.
- Беспристрастность и проверка: каждая претензия приписывается первоисточнику, учитывается конфликт интересов.
Эти принципы не абстрактны; Это превращается в конкретные решения при каждой подсказке, у каждой двери и на каждом выходе. Суть этого модуля такова: ИИ увеличивает возможности эксперта Web3; но это не заменяет рассудительность, ответственность и этику.
Распространенные ошибки
- Отсутствие письменного рабочего процесса/дисциплины ворот. Словесного «хорошо» недостаточно.
- Работа без утвержденных инструментов и политики данных. Риск утечки.
- Сокрытие использования ИИ. Это противоречит принципу прозрачности.
- Передача закрытого ключа/секретного кода автомобилю. Прямо катастрофа.
- Запуск без плана реагирования на инциденты. Неподготовленность к кризису.
- Рассматривая этику как вопрос, оставленный на конец. Этика должна присутствовать на каждом этапе.
В заключение
- Сквозной поток обеспечивает проверку ИИ + человеком на каждом этапе, от идеи до мониторинга.
- Структура управления: утвержденные инструменты, классификация данных, дисциплина ведения журналов, постоянная проверка.
- Закрытый ключ и секретный код не передаются ни одному инструменту ИИ; Это правило без исключения.
- Этические принципы (ответственность, пропаганда, конфиденциальность, прозрачность, честность) заложены на каждом этапе.
- ИИ усиливает силу эксперта; Оно не заменяет рассудительность, ответственность и этику.
Задача приложения
Напишите одностраничную «Среду использования искусственного интеллекта Web3» для себя или своей команды: (1) 8-этапный переход от идеи к основной сети, (2) политика классификации данных, (3) правила ключей/конфиденциальности, (4) список этических принципов. Затем тщательно спланируйте реальную задачу, которую вы изучили в этом модуле (например, аудит контракта), в соответствии с этой структурой и отметьте, на каком этапе ИИ наиболее надежен, а на каком наименее надежен.
контрольный список
- [ ] У меня есть шлюзовая дисциплина, написанная от идеи до основной сети.
- [ ] У меня есть утвержденная политика классификации транспортных средств и данных.
- [ ] Я установил правило, согласно которому закрытый ключ/секретный код никогда не передаются автомобилю.
- [ ] Я открыто документирую использование ИИ.
- [ ] Я пропускаю каждое требование безопасности через шлюз проверки.
- [ ] У меня есть план реагирования на инциденты.
- [ ] Я придерживаюсь этических принципов на каждом этапе; Я понял, что ответственность лежит на людях.
Модульный экзамен
1. Что из перечисленного является наиболее точным позиционированием искусственного интеллекта в Blockchain и Web3?
- А) Искусственный интеллект может самостоятельно выполнить аудит безопасности и импортировать код непосредственно в сеть.
- Б) ИИ не работает в Web3; Все работы должны выполняться исключительно вручную
- В) ИИ – генератор тяги и помощник ускорителя; Окончательное утверждение критически важных для безопасности решений осуществляется компетентным экспертом ✔
- Г) Поскольку искусственный интеллект более объективен, чем люди, решения по безопасности следует оставить за ним.
Описание: В Web3 ошибки программного обеспечения необратимо превращаются напрямую в деньги. Искусственный интеллект; Это помощник-ускоритель, который создает черновики, отмечает шаблоны и пишет запросы. В аудитах, критически важных для безопасности, последнее слово остается за компетентным экспертом, который принимает на себя профессиональную ответственность; Вклад искусственного интеллекта возрастает по мере снижения цены ошибки.
2. Какой самый безопасный подход к тому, чтобы заставить ИИ писать код при разработке смарт-контракта?
- А) Создать структуру на основе протестированных/проверенных библиотек, скомпилировать, протестировать и проверить с помощью testnet ✔
- Б) Написание механизмов безопасности в искусственный интеллект с нуля, уникальным способом.
- В) Как только код будет скомпилирован, считайте его безопасным и перенесите его непосредственно в основную сеть.
- Г) Оставьте контроль доступа на конец и сосредоточьтесь только на функциональности
Объяснение: Распечатывать безопасность с нуля рискованно; ИИ может допускать ошибки в исходном коде безопасности, а данные обучения могут быть устаревшими. Правильный подход — создать структуру на основе проверенных и протестированных библиотек (например, OpenZeppelin), а затем собрать, протестировать и проверить ее с помощью testnet.
3. Как аудитор должен интерпретировать это, когда он спрашивает ИИ о контракте и получает ответ, что «значительной проблемы безопасности, похоже, нет»?
- А) Теперь код можно считать безопасным, а аудит можно сократить.
- Б) Независимый аудит больше не нужен
- В) Результат очевиден, поскольку искусственный интеллект полностью сканирует каждую категорию.
- D) Это не гарантия; ИИ может пропустить исходные ошибки и ошибки бизнес-логики, целостный аудит по-прежнему необходим ✔
Пояснение: Тот факт, что искусственный интеллект не может что-то найти, не доказывает, что этого не существует; Доказательства отсутствия не являются отсутствием доказательств. Искусственный интеллект особенно упускает уникальные уязвимости и ошибки бизнес-логики. Беглое заявление о «безопасности» не является гарантией и не устраняет необходимость целостного контроля.
4. Что из перечисленного является самым слабым местом искусственного интеллекта при сканировании уязвимостей?
- А) Маркировка хорошо известных и понятных шаблонов, таких как реентерабельность.
- Б) Уязвимости бизнес-логики MEV/первого выполнения и специфических для протоколов ✔
- В) Объяснение результатов работы инструмента статического анализа простым языком.
- Г) Перечислить недостающие функции контроля доступа
Описание. ИИ обладает мощными возможностями в поиске хорошо известных однозначных шаблонов, таких как повторный вход, контроль доступа и целочисленные операции. Однако уязвимости бизнес-логики MEV/первого выполнения и специфичные для протоколов носят контекстуальный характер и зачастую уникальны; это слепое пятно ИИ, требующее человеческого опыта и моделирования.
5. Каковы самые безопасные и рискованные способы использования ИИ для анализа данных в сети?
- А) Самое безопасное — распечатать запрос на извлечение данных; Самое рискованное — запрашивать живые данные напрямую у искусственного интеллекта и не подтверждать их ✔
- Б) Самое безопасное — запрашивать живые данные напрямую у искусственного интеллекта; писать запросы не нужно
- В) Хэши и адреса, созданные искусственным интеллектом, всегда надежны, подтверждение не требуется.
- Г) Привязка комментариев к источнику — пустая трата времени; Достаточно беглого резюме
Пояснение: Искусственный интеллект не зависит от живой цепи; Прямой запрос транзакции/адреса создает выдуманный (галлюцинаторный) хэш и адрес. Самое безопасное использование — распечатать запрос (например, Dune SQL), который будет извлекать данные из источника, поскольку источник данных выдает результат. Вольная интерпретация рискованна и каждое число необходимо подтверждать в проводнике блоков.
6. Какие типы уязвимостей являются наиболее дорогостоящими в протоколах DeFi и почему они опасны для ИИ?
- А) Только орфографические/компиляционные ошибки; ИИ легко это улавливает
- Б) Только ошибки интерфейса; экономичный дизайн тут ни при чем
- C) Пробелы в экономической/бизнес-логике; даже если код работает правильно, протокол можно использовать экономически, а ИИ этого не замечает ✔
- D) Только орфографические ошибки; Убедительно доказано с учетом экономической безопасности, нет необходимости в моделировании
Объяснение: в DeFi самые дорогостоящие эксплойты обычно возникают не из-за технической ошибки кода, а из-за возможности использования экономической/бизнес-логики (манипулирование оракулом, искажение цен на флэш-кредиты, злоупотребление стимулами). Даже если код технически работает «правильно», протокол можно экономически обмануть. Хотя ИИ хорошо сканирует стандартный код, он часто не может увидеть эти контекстуальные и уникальные экономические уязвимости; для этого требуется моделирование и человеческий опыт.
7. Какая самая опасная ошибка искусственного интеллекта в токеномном моделировании и как ее избежать?
- А) Быть слишком пессимистичным; решение состоит в том, чтобы добавить более оптимистичные предположения
- Б) Единый/оптимистический сценарий; Решение — стресс-тестирование с негативными сценариями и проверка с помощью моделирования ✔
- C) Создается слишком много таблиц; решение - удалить таблицы
- Г) Несоставление таблицы распределения; Решение состоит в том, чтобы вообще не моделировать распространение.
Пояснение: Искусственный интеллект обычно предполагает единый оптимистический сценарий, при котором цена всегда увеличивается, а пользователь всегда увеличивается; из-за этого неустойчивые модели кажутся «устойчивыми», что приводит к краху. Мера заключается в стресс-тестировании модели с неблагоприятными сценариями (медвежий рынок, побег охотников за головами, продажа китов) и проверке расчетов выбросов с помощью реального моделирования.
8. В руководстве пользователя, созданном искусственным интеллектом, написано: «Ваши средства можно вывести в любое время», но в контракте предусмотрена 7-дневная блокировка. О чем говорит эта ситуация?
- А) Проблем нет; Если документ свободен, его можно опубликовать как есть.
- Б) Код неверен, документ верен; код должен соответствовать документу
- В) Пользователь все равно не просматривает документ; расхождение не имеет значения
- Г) Документ противоречит кодексу; Каждая техническая претензия должна быть подтверждена реальным кодом, ложная документация введет пользователя в заблуждение ✔
Описание: В документации описан код; Это не сам код. ИИ может искажать фактическое поведение кода, что вводит пользователя в заблуждение и становится проблемой безопасности. Вот почему каждое техническое заявление должно быть проверено на соответствие реальному коду; Неправильная документация может быть даже более опасной, чем правильный код, поскольку пользователь доверяет документации.
9. Как действовать, когда ИИ сканирует контракт токена и помечает «красный флаг» (например, владелец может остановить передачу)?
- А) Флаг связан с источником и оценивается на основе контекста и человеческого суждения; Окончательное решение/клевета избегаются ✔
- Б) Контракт обязательно будет объявлен мошенничеством и объявлен немедленно
- В) Поскольку искусственный интеллект устанавливает флаг, дальнейшая проверка не требуется.
- Г) Флаг игнорируется; Привилегии владельца никогда не представляют риска
Описание. Искусственный интеллект помогает выявить известные схемы мошенничества, но не может выносить окончательные суждения; Некоторые законные контракты (например, защищенные управлением с использованием нескольких подписей) также могут содержать право остановки. Каждый флаг должен быть связан с источником (кодом/цепочкой) и оценен с учетом его контекста и человеческого мнения; Следует использовать умеренные выражения и избегать неподтвержденных обвинений (клеветы).
10. Критическая безопасность блокчейна связана с какой из причин, по которой результаты ИИ не могут заменить одобрение экспертов?
- А) Искусственный интеллект невозможно использовать на практике, поскольку он работает слишком медленно
- Б) Потому что искусственный интеллект всегда выдает ошибки компиляции
- В) Искусственный интеллект не может покрыть необратимый риск из-за неспособности увидеть исходную ошибку, ложной уверенности, отсутствия актуальности и неспособности взять на себя ответственность ✔
- Г) Искусственный интеллект нельзя использовать в турецких проектах, поскольку он работает только на английском языке.
Пояснение: Ошибки в критически важной области безопасности необратимы и приводят непосредственно к серьезным потерям (миллионы долларов). Искусственный интеллект не может увидеть исходную/контекстную ошибку, может дать ложную уверенность, свободно владея языком, не знает периода после даты окончания обучения и, что наиболее важно, не может взять на себя ответственность. Техническое одобрение — это техническое, юридическое и этическое обязательство; Машина не может взять на себя такое обязательство, поэтому окончательное утверждение остается за компетентным экспертом.
11. Каков наиболее эффективный способ защитить критически важный для безопасности проект Web3 от одной-единственной ошибки искусственного интеллекта, проникшей в основную сеть?
- А) Делегировать весь процесс одному инструменту искусственного интеллекта и смотреть на результат
- Б) Внедрить многоуровневую проверку, в которой на каждом этапе устанавливаются ворота проверки человеком и условие прохождения ✔
- В) Обход независимого аудита для экономии времени
- Г) Каждый разработчик может использовать свой собственный инструмент без ведения журналов.
Пояснение: При многоуровневой проверке на каждом этапе (запись, сканирование, аудит, тестирование/моделирование, развертывание, мониторинг) размещаются ворота проверки человеком и четкое условие прохождения (пройден ли тест, подписался ли аудитор, было ли выполнено моделирование). Вы не можете пройти через одну дверь, не пройдя через другую; Эта многоуровневая структура предотвращает утечку одной ошибки ИИ к живым.
12. Каково непреложное правило в отношении закрытого ключа или исходной фразы при получении помощи от искусственного интеллекта во время отладки?
- А) Свободно можно передавать только ключи от тестовых кошельков.
- Б) Если ключ зашифрован, его можно передать искусственному интеллекту.
- В) Когда искусственный интеллект надежен, управление кошельком можно доверить ему.
- D) Закрытый ключ и начальную фразу нельзя вводить ни в какие инструменты искусственного интеллекта или подсказки ни при каких обстоятельствах ✔
Описание: Приватный ключ и начальные фразы — это полный доступ к кошельку и средствам. Ни при каких обстоятельствах они не записываются в инструмент искусственного интеллекта, подсказку или любое другое место в Интернете; В противном случае существует риск прямой и безвозвратной потери средств. Ключи хранятся только в безопасном, желательно автономном/аппаратном кошельке.
13. Каков наилучший подход к регулированию использования искусственного интеллекта с конфиденциальным клиентским кодом в аудиторской фирме?
- А) Обрабатывайте секретный код только в изолированном транспортном средстве и с одобрения клиента, с соблюдением политики классификации данных ✔
- Б) Вставка секретного кода в любой общедоступный инструмент для быстрого получения результатов.
- В) Не имеет значения, является ли код секретным; каждый инструмент бесплатен для любых данных
- D) Даже в случае утечки меры предосторожности излишни, поскольку ответственность лежит на поставщике искусственного интеллекта.
Пояснение: вставка невыпущенного клиентского кода (с закрытым исходным кодом) в общедоступный инструмент искусственного интеллекта без разрешения является нарушением контракта и риском утечки. Надлежащее управление; Установка отдельных правил для открытого кода, конфиденциального кода клиента, личных данных и закрытого ключа с политикой классификации данных, обработка конфиденциального кода только в изолированных/корпоративных инструментах и с одобрения клиента.