Fitimet:
- Aftësia për të kuptuar se inteligjenca artificiale zgjeron fushën e auditorit, por nuk e zëvendëson atë dhe është e dobishme në skanimin e kategorive dhe gjetjen e hartimit.
- Të jesh në gjendje të njohësh se inteligjenca artificiale ka humbur cenueshmërinë origjinale dhe gabimin e logjikës së biznesit, dhe se një deklaratë e rrjedhshme 'e sigurt' nuk është siguri
- Aftësia për të klasifikuar gjetjet sipas nivelit të tyre të seriozitetit dhe për të kuptuar se miratimi përfundimtar dhe përgjegjësia profesionale i takon auditorit kompetent.
Auditimi i sigurisë (ekzaminimi sistematik i një kontrate inteligjente për dobësitë) është puna më e përgjegjshme e Web3. Një rresht i vetëm i humbur nga një auditor mund të rezultojë në miliona dollarë humbje. Në këtë njësi do të mësoni se si të përdorni AI si asistent auditimi; Ne do të mësojmë nga gjenerimi i të dhënave për të shkruar një përmbledhje të gjetjeve. Por fjalia më kritike është kjo: AI nuk kontrollon; Është një asistent që mpreh syrin e auditorit. Miratimi përfundimtar i takon auditorit kompetent i cili merr përsipër përgjegjësinë profesionale.
Pse auditimi është kritik për sigurinë
Një raport auditimi siguron projektin dhe investitorët se "ky kod është rishikuar". Nëse kjo siguri është e rreme, pasojat janë katastrofike: protokoll i shfrytëzuar, financim i humbur, projekt i shembur. Prandaj, përdorimi i AI në inspektim është pjesa më e kujdesshme e këtij moduli. AI zgjeron fushën e auditorit (kujton më shumë modele, lexon më shpejt) por nuk e zëvendëson auditorin.
Pse nuk kalon? Sepse:
- AI nuk mund të shohë cenueshmërinë unike/të re që nuk është në të dhënat e trajnimit.
- Inteligjenca artificiale shpesh e humb të metën në logjikën e biznesit të protokollit - që kodi është teknikisht i saktë, por ekonomikisht i shfrytëzueshëm.
- AI mund të japë siguri të rreme duke thënë "i sigurt" në gjuhë të rrjedhshme; Ky është rezultati më i rrezikshëm.
Shtresat e përdorimit të AI në kontroll
1. Skanimi fillestar dhe kujtesa e modelit. AI kalon përmes modeleve të njohura të cenueshmërisë si një listë kontrolli: rihyrja, kontrolli i aksesit, manipulimi i orakullit, ekzekutimi i parë. Kjo siguron që auditori të mos humbasë asnjë kategori.
2. Shpjegimi i kodit. Shpjegimi i një funksioni kompleks të AI në gjuhë të thjeshtë i lejon auditorit të kuptojë shpejt logjikën; por përshkrimi gjithmonë krahasohet me kodin.
3. Shkrimi i një drafti të gjetjeve. Kur audituesi gjen një cenueshmëri, AI kursen kohë në shkrimin e draftit të raportit (përshkrimi, ndikimi, zgjidhja e propozuar).
4. Gjenerimi i kundërhipotezës. Pyete AI "si mund të abuzohet ky funksion?" Pyetja " na kujton perspektivën agresive.
Kujdes: Vetëm për shkak se AI thotë "Unë nuk gjeta ndonjë dobësi në këtë kod" NUK do të thotë "ky kod është i sigurt". Dëshmia e mungesës nuk është mungesë provash. Fakti që AI nuk mund të gjejë diçka nuk e bën të panevojshëm që auditori të ekzaminojë atë zonë.
Gjetja e niveleve të ashpërsisë
Gjetjet e auditimit klasifikohen sipas shkallës së ashpërsisë së tyre. AI duhet të përdorë këtë kornizë kur gjeneron drafte:
Niveli
Kuptimi
shembull
kritike
Humbja / bllokimi i fondeve është drejtpërdrejt e mundur
Tërheqja e fondeve me rihyrje
lartë
Ndikim serioz në kushte të caktuara
Printim i paautorizuar (nenexhik)
e mesme
Ndikim i kufizuar ose gjendje e vështirë
Humbje e vogël me devijimin e Oracle
të ulëta
Rrezik i vogël, shkelje e praktikës së mirë
Mungon transmetimi i ngjarjes
Informacion
Jo siguri, lexueshmëri
Mungesa e NatSpec
Prompt i dobët / Prompt i fortë
Njoftim i dobët:
A është e sigurt kjo kontratë?
Kjo pyetje e detyron AI të bëjë një gjykim absolut, të pajustifikuar si "po/jo" - pikërisht atë që ne nuk duam.
Njoftim i fuqishëm:
Roli juaj: asistent i auditorit të lartë të kontratës inteligjente. Skanoni kontratën e mëposhtme për siguri. Kaloni kategoritë e mëposhtme një nga një: rihyrja, kontrolli i aksesit, operacionet me numra të plotë, vlefshmëria e hyrjes, orakulli/të dhënat e jashtme, ekzekutimi i përparmë, kufiri i gazit. Për çdo GJETJE: (1) rreshti përkatës i kodit, (2) shkaku i rrezikut, (3) ashpërsia e vlerësuar (Kritike/E lartë/Mestare/I ulët), (4) propozim zgjidhje. Këto janë HIPOTEZA PËR TË KONFIRMITUAR; Mos jepni një vendim "të sigurt". Shënoni fushat për të cilat nuk jeni të sigurt duke thënë qartë "le auditorin të konfirmojë".
Katër shabllone të kopjueshëm
1) Shfletimi i bazuar në kategori:
Skanoni këtë kontratë për kategoritë e mëposhtme: rihyrja, kontrolli i aksesit, tejkalimi i numrave të plotë, vërtetimi i hyrjes, varësia nga orakulli, ekzekutimi i përparmë, DoS/gas. Për secilën kategori, thoni "ka/nuk ka rrezik/nuk jam i sigurt" dhe lidhni justifikimin tuaj me rreshtin në kod. Mos bëni një gjykim përfundimtar.
2) Kundërhipoteza nga këndvështrimi i sulmuesit:
Mendoni si një sulmues: cilat janë mënyrat për të abuzuar këtë funksion? Shkruani çdo skenar hap pas hapi dhe tregoni se cilat kushte kërkohen. Këta skenarë janë hipotezat për t'u testuar; MOS krijoni kodin aktual të shfrytëzimit, thjesht përshkruani rrezikun.
3) Draft raporti i gjetjeve:
Raportoni gjetjet e mëposhtme të verifikuara në gjuhën zyrtare të auditimit: titulli, ashpërsia, përshkrimi, ndikimi, kodi i prekur, hapat për të riprodhuar, zgjidhja e propozuar. Përdorni gjuhë të matur dhe teknike; ekzagjerim. Supozoni se konstatimi është konfirmuar nga auditori, mos bëni një gjetje të re.
4) Rregulloni verifikimin:
Më poshtë është një dobësi dhe rregullimi i aplikuar nga zhvilluesi. Shqyrtoni nëse rregullimi e mbyll në të vërtetë cenueshmërinë; shënoni nëse krijon një efekt të ri anësor ose cenueshmëri. Mos thuaj "mbyllur" me siguri; Përfundoni me "duhet të konfirmohet me testim".
Tre mini kuti (në numër)
Rasti 1 - AI parandaloi kërcimin e kategorisë. Një auditor ishte gati të fokusohej në një kontratë 400 rreshtash dhe të kalonte kategorinë e orakullit. Skanimi i kategorisë së AI dha një paralajmërim se "të dhënat e çmimeve janë nga një burim i vetëm, i hapur për manipulim". Auditori e ekzaminoi atë dhe zbuloi se ishte me të vërtetë një rrezik mesatar. Mësimi: AI ruan disiplinën e mbulimit.
Rasti 2 - Sigurim i rremë "i sigurt". Një ekip tjetër e pyeti AI "a është kjo e sigurt?" ai pyeti; "Nuk duket të ketë ndonjë problem të rëndësishëm," tha AI. Inspektimi i ekuipazhit ishte i lehtë. Pastaj auditori i pavarur gjeti një të metë të logjikës së biznesit: një llogaritje që ishte teknikisht e saktë, por stimujt e të cilit ishin të shfrytëzueshme. Mësimi: AI humbet gabimin e logjikës së biznesit; Atij nuk mund t'i besohet të thotë "i sigurt".
Rasti 3 — Hartimi i raportit kurseu 3 orë. Auditori po kalonte gjysmën e ditës duke raportuar manualisht 8 gjetje. Pasi i dhashë gjetjet e verifikuara AI dhe printova draftin zyrtar, koha ra me ~3 orë; Auditori i kushtoi kohë thellimit. Mësimi: AI është i sigurt dhe efikas në raportim sepse gjetjet tashmë janë verifikuar nga ana njerëzore.
Dobësia e logjikës së biznesit: pika e verbër e AI
Dobësitë më të shtrenjta shpesh vijnë jo nga një gabim teknik në kod, por nga shfrytëzimi i logjikës së biznesit: shfrytëzimi i rrumbullakosur i një llogarie shpërblimi, rrëmbimi i shpejtë i një vote me kredi, manipulimi i menjëhershëm i një çmimi. Këto janë raste kur kodi funksionon "korrekt", por protokolli mund të mashtrohet ekonomikisht. AI ka të ngjarë të humbasë gabime të tilla - veçanërisht ato të protokollit. Prandaj, rishikimi i logjikës së biznesit është fusha më intensive njerëzore e auditorit dhe më pak e varur nga AI.
Këshillë: Pyete AI-në "si mund të shfrytëzohen stimujt ekonomikë të këtij protokolli?" dhe përdorni skenarët që dalin si pikënisje – por mbani mend se ju dhe ekipi juaj duhet të bëni analizën e vërtetë.
Gabimet e zakonshme
- Pyete AI "a është e sigurt?" Duke kërkuar dhe duke besuar po-në tuaj. Nuk kërkohet gjykim absolut.
- Ndalimi i rishikimit kur AI thotë "Nuk mund ta gjeja". Mungesa nuk është provë.
- Delegimi i rishikimit të logjikës së biznesit tek AI. Është pika e tij e verbër më e madhe.
- Mospërdorimi i mjeteve të pavarura (Slither etj.). Vetëm AI nuk mjafton.
- Vendosja e gjetjes së bërë nga UA në raport pa e verifikuar atë. Rrezik për halucinacione.
- Përpjekja për të vënë përgjegjësinë e kontrollit mbi AI. Përgjegjësia është e ekspertit.
Në përmbledhje
- Auditimi është kritik për sigurinë; UA zgjeron fushëveprimin e auditorit, por nuk e zëvendëson atë.
- AI humbet cenueshmërinë origjinale dhe defektin e logjikës së biznesit; Të thuash "i sigurt" nuk është siguri.
- Gjetjet klasifikohen sipas nivelit të ashpërsisë; AI është i dobishëm në gjenerimin e drafteve.
- Kundërhipoteza dhe shqyrtimi i kategorive ruajnë disiplinën e përfshirjes.
- Miratimi përfundimtar dhe përgjegjësia profesionale i takon gjithmonë auditorit kompetent.
Detyra e aplikimit
Gjeni një kontratë mostër që përmban një cenueshmëri të njohur (për qëllime edukative, shembuj të "kontratave të cenueshme" janë të disponueshëm në burim të hapur). Aplikoni kërkesën "skanimi i bazuar në kategori" në AI. Vini re nëse UA: (1) gjeti cenueshmërinë e vërtetë, (2) prodhoi gjetje të fabrikuara/të rreme, (3) bëri gjykime absolute të tilla si "të sigurta". Pastaj krahasojeni atë me një mjet analize statike.
listë kontrolli
- [ ] Pyete AI "a është e sigurt?" Në vend të kësaj, unë pata një skanim të bazuar në kategori.
- [ ] Unë e trajtova çdo gjetje si një hipotezë.
- [ ] Unë bëra rishikimin e logjikës së biznesit për veten/skuadrën.
- [ ] Unë e verifikova atë me një mjet të pavarur analize statike.
- [ ] Unë kam konfirmuar se AI nuk fabrikon gjetje.
- [ ] I klasifikova gjetjet sipas nivelit të ashpërsisë.
- [ ] Unë pranova që miratimi përfundimtar i takon auditorit kompetent.