Јединице
1. Увод у вештачку интелигенцију у блокчејну и Веб3: улоге, границе, аутентикација и безбедносна критичност 2. Подршка за писање паметних уговора: Солидити/Випер нацрт и безбедно генерисање кода 3. Подршка за ревизију паметних уговора: Преглед безбедности и нацрт налаза 4. Скенирање рањивости: Уобичајени обрасци рањивости и аутоматска анализа 5. Анализа података на ланцу: разумевање података о блоковима, трансакцијама и новчанику 6. ДеФи и анализа протокола: ликвидност, МЕВ и економски напади 7. Токеномско моделирање: снабдевање, дистрибуција, подстицај и симулација 8. Документација и техничко писање: Вхитепапер, НатСпец и Корисничко упутство 9. Превара, повлачење тепиха и откривање ризика: црвене заставице на ланцу 10. Ревизија критична за безбедност, стручно одобрење и одговорна употреба 11. Скроз радни ток, управљање, верификација и етика
Јединица 11 / 11

Скроз радни ток, управљање, верификација и етика

Добици:

  • Способност успостављања тока посла од краја до краја који поставља капију за верификацију АИ + људи у свакој фази од идеје до главне мреже
  • Способност креирања оквира управљања са одобреном листом алата, класификацијом података, дисциплином евидентирања и безбедношћу приватног кључа
  • Способност да се принципи људске одговорности, заступања, поверљивости, транспарентности и интегритета уграде у сваки корак у току рада

У овој завршној јединици, комбинујемо све делове модула у један кохерентан ток посла: како одговорно користити вештачку интелигенцију од краја до краја, почевши од идеје, преко писања паметних уговора, ревизије, анализе на ланцу, токеномије и одбране од превара. Такође ћемо покрити успостављање оквира управљања као тим или независни стручњак – дисциплину одабира алата, класификацију података, евидентирање и верификацију – и уграђивање етичких принципа у ток посла.

Ток посла од краја до краја: од идеје до главне мреже

Путовање Веб3 пројекта засновано на вештачкој интелигенцији, верификовано од стране људи:

1. Дизајн и токеномија. АИ генерише опције механизама и токеномски нацрт; Економиста и тим то симулирају негативним сценаријима. Врата: да ли је симулација више сценарија издржала?

2. Правопис. АИ генерише тестиране оквире засноване на библиотекама и тест шаблоне; програмер завршава. Капија: изградња + тестирање + преглед.

3. Скенирање. Алати за статичку анализу + АИ скенирање за познате обрасце рањивости. Гејт: да ли су лажно позитивни резултати елиминисани, а прави кандидати прослеђени ревизору?

4. Ревизија. Независни надлежни ревизор испитује холистички, користећи АИ као помоћника; Људи процењују пословну логику. Врата: потписан извештај о инспекцији.

5. Тестирање и симулација. Тестнет, фуззинг и економска симулација. Врата: да ли су сценарији издржали?

6. Документација. АИ вхитепапер, НатСпец и нацрти поштеног откривања ризика; човек потврђује истину. Капија: да ли се техничке тврдње подударају са кодом?

7. Дистрибуција. Потврда вишеструких потписа, постепени излаз из главне мреже. Врата: Да ли је план реаговања на инцидент спреман?

8. Мониторинг. Он-цхаин мониторинг означава аномалије са АИ; људи интервенишу. Врата: ко ће интервенисати у аномалији и како?

Савет: Преломите овај ток на контролну листу и питајте „ко одобрава, који је услов за пролаз?“ за свака врата. Попуните колоне. Не вербално „у реду“, већ писмена дисциплина врата чини разлику у области која је критична за безбедност.

Успостављање оквира управљања

Индивидуална добра воља није довољна; Потребан је оквир који се понавља. Минимално управљање тимом или специјалистом:

Листа одобрених возила. Који АИ и безбедносни алати се могу користити за које задатке? Који изоловани/предузетнички алат за тајну куповину кода? Слободна вожња је ризик од цурења.

Класификација података. Који подаци се могу дати отвореном АИ алату (јавни код) а који се никада не могу дати (неревидирани кориснички код, приватни кључ, лични подаци)? Ова разлика треба да буде јасно написана.

Регистарска дисциплина (ревизијски траг). Које је резултате произвела АИ и ко је то верификовао је забележен. Ово је неопходно и за транспарентност и за одговорност.

Континуирана верификација. Ниједан безбедносни захтев који је произвела АИ не остварује се без провере; Ово би требало да буде култура.

Елемент управљања

питање

Сврха

Одобрена возила

Који алат, који посао?

Конзистентност, спречавање цурења

Класификација података

Шта се може, а шта не може дати?

Приватност

Дисциплина регистрације

Ко је то произвео, ко је потврдио?

одговорност

Валидацијске капије

Шта је прелазни услов?

Безбедност

Сигурност кључа и приватности

Критично упозорење специфично за Веб3: приватни кључ (тајни кључ који обезбеђује приступ новчанику и средствима) и основна фраза (речи за опоравак) ни под којим околностима се не уписују у алатку за вештачку интелигенцију, промпт или било где на мрежи. То значи директан губитак средстава. Исто тако, неревидирани клијентски код не може се налепити у отворене АИ алате без дозволе.

Опрез: Идеја попут „Дозволите ми да дам АИ свој приватни кључ и замолим га да управља мојим новчаником“ је катастрофа. Приватни кључ се чува само у безбедном, офлајн или хардверском новчанику. АИ никада не би требало да види кључ.

Слаб приступ / Снажан приступ

Слаб приступ:

Свако треба да користи АИ алатку који жели, шта год дође. Налепите кориснички код у најбржи алат и директно користите излаз.

Моћан приступ:

Постоји листа одобрених возила. Тајни код само у изолованом возилу и уз одобрење корисника. Сваки излаз АИ пролази кроз капију за верификацију и евидентира се ко га је верификовао. Приватни кључ не улази ни у једно возило. Сваки безбедносни захтев захтева независну потврду.

Четири шаблона за копирање

1) План капије тока посла:

Направите план тока посла који покреће вештачка интелигенција, верификован од стране људи, за Веб3 пројекат од идеје до главне мреже. За сваку фазу: Шта ради АИ, шта је људска капија, који је прелазни услов? Представите га са столом. Јасно наведите одобрење стручњака за кораке који су критични за безбедност.

2) Политика класификације података:

Напишите политику „шта се може дати АИ“ за тим за ревизију: засебна правила за јавни код, неревидирани код клијента, лични подаци, приватни кључ. Наведите „извозно/изоловано у возилу/никад” за сваку категорију. Напишите своје разлоге.

3) Напомена о транспарентности употребе АИ:

Направите нацрт белешке о транспарентности за излаз ревизије/документације: Како и у којој фази се користи АИ; који излаз је хумано верификован; који има крајњу одговорност. Будите искрени и одмерени.

4) Реакција на инцидент и план комуникације:

Нацрт плана одговора за безбедносни инцидент уживо у протоколу: технички кораци (заустављање, заштита средстава), комуникација (заједница, корисник), објава (анализа, опоравак). Ово је нацрт; Тим мора да се калибрише. Коришћење језика панике; Будите јасни и мирни.

Три мини кофера (у бројевима)

Случај 1 — Управљање је спречило цурење. Ревизорска фирма је спречила ревизора да налепи поверљиви клијентски код у јавно доступан алат захваљујући својој политици класификације података (политика је налагала изоловани алат). Спречено је могуће кршење уговора и цурење. Лекција: писана политика хвата појединачну грешку.

Случај 2 — Дисциплина на капији донела је доследност. Један тим је применио исти ток са 8 портова на сваки пројекат у тромесечју од 6 пројеката. Број налаза ухваћених пре ревизије порастао је за 40%, док је број инцидената након маиннет био нула. Лекција: поновљиви оквир стандардизује квалитет.

Случај 3 — Повратак из кључне катастрофе. Програмер се спремао да налепи приватни кључ пробног новчаника у АИ промпт током отклањања грешака; Зауставио се и окренуо кључ јер је тимска политика то забрањивала. Да се ​​ради о стварном финансирању, то би била катастрофа. Поука: кључ не улази ни у једно возило, без изузетака.

Уграђивање етике у радни ток

Етика није ставка додата касније, већ дисциплина уграђена у сваки корак тока:

  • Људска одговорност је на свим вратима која су критична за безбедност.
  • Одбрамбена сврха: за заштиту и контролу возила; Никада да се експлоатише или зароби.
  • Приватност: подаци о клијентима и кључеви су заштићени.
  • Транспарентност: употреба вештачке интелигенције је искрено наведена.
  • Искреност: корисници и инвеститори нису заведени, ризици се не скривају.
  • Непристрасност и провера: свака тврдња се приписује извору, узима се у обзир сукоб интереса.

Ови принципи нису апстрактни; Претвара се у конкретне одлуке на сваком кораку, на свим вратима и на сваком излазу. Суштина овог модула је: АИ увећава моћ Веб3 стручњака; али не замењује расуђивање, одговорност и етику.

Уобичајене грешке

  • Недостатак писмене дисциплине тока рада/капије. Вербално "у реду" није довољно.
  • Рад без одобрених алата и политике података. Ризик од цурења.
  • Скривање употребе АИ. То је против принципа транспарентности.
  • Давање приватног кључа/тајног кода возилу. Апсолутна катастрофа.
  • Уживо без плана одговора на инцидент. Недостатак припреме у кризи.
  • Сагледавање етике као ставке остављене за крај. Етика мора бити уграђена у сваки корак.

Укратко

  • Ток од краја до краја поставља капију за верификацију АИ + људи у свакој фази, од идеје до надгледања.
  • Оквир управљања: одобрени алати, класификација података, дисциплина евидентирања, континуирана верификација.
  • Приватни кључ и тајни код се не дају ниједном АИ алату; Ово је правило без изузетка.
  • Етички принципи (одговорност, залагање, поверљивост, транспарентност, поштење) су уграђени у сваки корак.
  • АИ повећава моћ стручњака; Не замењује расуђивање, одговорност и етику.

Задатак апликације

Напишите „Веб3 АИ Усаге Фрамеворк“ на једној страници за себе или свој тим: (1) 8-степени пролаз од идеје до главне мреже, (2) политика класификације података, (3) правила о кључу/приватности, (4) листа етичких принципа. Затим темељно испланирајте стварни задатак који сте научили у овом модулу (нпр. ревизија уговора) у складу са овим оквиром и означите у ком кораку је АИ најпоузданији, а који најмање поуздан.

контролна листа

  • [ ] Имам гејт дисциплину написану од идеје до главне мреже.
  • [ ] Имам одобрену политику класификације возила и података.
  • [ ] Поставио сам правило да приватни кључ/тајни код никада неће бити дат возилу.
  • [ ] Ја транспарентно документујем употребу АИ.
  • [ ] Пролазим сваки безбедносни захтев кроз капију за верификацију.
  • [ ] Имам план реаговања на инцидент.
  • [ ] Уградио сам етичке принципе у сваки корак; Усвојио сам да је одговорност на људима.

Модул Екам

1. Шта је од следећег најтачније позиционирање за вештачку интелигенцију у блокчејну и веб3?

  • А) Вештачка интелигенција може сама да заврши безбедносну ревизију и увезе код директно у главну мрежу
  • Б) АИ не ради на Веб3; Сви радови морају се обављати у потпуности ручно
  • Ц) АИ је помоћник генератора пропуха и акцелератора; Безбедносно критично коначно одобрење је код надлежног стручњака ✔
  • Д) Пошто је вештачка интелигенција објективнија од људи, безбедносне одлуке треба да буду препуштене њој.

Опис: У Веб3, софтверске грешке се неповратно претварају директно у новац. Вештачка интелигенција; То је помоћник за убрзавање који генерише нацрте, обележава обрасце и пише упите. У ревизијама које су критичне за безбедност, коначна реч је на компетентном стручњаку који преузима професионалну одговорност; Допринос вештачке интелигенције расте како се цена грешке смањује.

2. Који је најсигурнији приступ да се АИ напише код приликом развоја паметног уговора?

  • А) Направите оквир заснован на тестираним/верификованим библиотекама, компајлирајте, тестирајте и верификујте са тестнетом ✔
  • Б) Уписивање сигурносних механизама у вештачку интелигенцију од нуле, на јединствен начин
  • Ц) Чим се код компајлира, сматрајте га безбедним и пренесите га директно на главну мрежу.
  • Д) Оставите контролу приступа до краја и фокусирајте се само на функционалност

Објашњење: Штампање сигурности од нуле је ризично; АИ може направити грешке у оригиналном безбедносном коду и подаци о обуци могу бити застарели. Исправан приступ је да се направи оквир заснован на испробаним и тестираним библиотекама (нпр. ОпенЗеппелин), а затим да се направи, тестира и верификује помоћу тестнета.

3. Како ревизор то треба да протумачи када пита АИ о уговору и добије одговор да „не изгледа да постоји значајан безбедносни проблем“?

  • А) Код се сада може сматрати сигурним и ревизија се може скратити
  • Б) Независна ревизија више није потребна
  • Ц) Резултат је сигуран јер вештачка интелигенција у потпуности скенира сваку категорију.
  • Д) Ово није гаранција; АИ може пропустити оригиналне и пословне логичке грешке, холистичка ревизија је и даље потребна ✔

Објашњење: Чињеница да вештачка интелигенција не може да пронађе нешто не доказује да то не постоји; Доказ одсуства није одсуство доказа. Вештачкој интелигенцији посебно недостају јединствене рањивости и грешке пословне логике. Течна изјава „безбедно“ није гаранција и не елиминише потребу за холистичком контролом.

4. Шта је од следећег најслабија област вештачке интелигенције у скенирању рањивости?

  • А) Означавање добро познатих и јасних образаца као што је Реенттранци
  • Б) МЕВ/предњи рад и рањивости пословне логике специфичне за протокол ✔
  • Ц) Објашњавање излаза алата за статичку анализу на једноставном језику
  • Д) Наведите недостајуће функције контроле приступа

Опис: АИ је моћан у скенирању за добро познате, недвосмислене обрасце као што су поновни улазак, контрола приступа и целобројне операције. Међутим, рањивости МЕВ/фронт-руннинг и пословне логике специфичне за протокол су контекстуалне и често јединствене; ово су слепа тачка вештачке интелигенције и захтевају људску експертизу и симулацију.

5. Који су најбезбеднији и најризичнији начини коришћења вештачке интелигенције у анализи података на ланцу?

  • А) Најсигурније је одштампати упит за екстракцију података; Најризичније је тражити податке уживо директно од вештачке интелигенције и не потврдити их ✔
  • Б) Најсигурније је тражити податке уживо директно од вештачке интелигенције; писање упита је непотребно
  • Ц) Хешови и адресе које производи вештачка интелигенција су увек поуздани, није потребна потврда.
  • Д) Повезивање коментара са извором је губљење времена; Довољан је течан резиме

Објашњење: Вештачка интелигенција не зависи од живог ланца; Директно тражење трансакције/адресе производи измишљени (халуцинантни) хеш и адресу. Најсигурнија употреба је штампање упита (нпр. Дуне СКЛ) који ће повући податке из извора јер извор података производи резултат. Слободно тумачење је ризично и сваки број мора бити потврђен у истраживачу блокова.

6. Које врсте рањивости су најскупље у ДеФи протоколима и зашто су изазовне за АИ?

  • А) Само правописне/компилацијске грешке; АИ их лако хвата
  • Б) Само грешке у интерфејсу; економичан дизајн нема никакве везе са тим
  • Ц) Недостаци економске/пословне логике; чак и ако код ради исправно, протокол се може економски искористити и АИ то пропушта ✔
  • Д) Само правописне грешке; Коначно доказано узимањем у обзир економске сигурности, нема потребе за симулацијом

Објашњење: У ДеФи-ју, најскупљи експлоати обично не произилазе из техничке грешке кода, већ из искористивости економске/пословне логике (манипулација пророчанством, изобличење цене зајма, злоупотреба подстицаја). Чак и ако код технички ради 'исправно', протокол се може економски преварити. Иако је АИ добра у скенирању стандардног кода, често не може да види ове контекстуалне и јединствене економске рањивости; ово захтева симулацију и људску експертизу.

7. Која је најопаснија грешка вештачке интелигенције у токеномском моделирању и како је избећи?

  • А) Бити превише песимистичан; решење је да се додају оптимистичније претпоставке
  • Б) Појединачни/оптимистички сценаријизам; Решење је стрес тестирање са негативним сценаријима и валидација уз симулацију ✔
  • Ц) Производи превише табела; решење је уклањање столова
  • Д) Неуспех израде табеле дистрибуције; Решење је да се уопште не моделира дистрибуција

Објашњење: Вештачка интелигенција обично претпоставља један, оптимистичан сценарио где цена увек расте, корисник увек расте; због тога неодрживи модели изгледају „одрживи“, што доводи до колапса. Мера је да се стрес тестира модел са неповољним сценаријима (тржиште медведа, бекство ловаца на главе, продаја китова) и да се верификују прорачуни емисија реалном симулацијом.

8. У корисничком водичу који је произвела вештачка интелигенција каже се да „ваша средства могу да се повуку у било ком тренутку“, али постоји 7-дневно закључавање уговора. На шта указује ова ситуација?

  • А) Нема проблема; Ако документ течно говори, може се објавити какав јесте
  • Б) Шифра је погрешна, документ исправан; код мора бити у складу са документом
  • Ц) Корисник ионако не гледа у документ; неслагање је небитно
  • Д) Документ је у сукобу са кодом; Свака техничка тврдња мора бити потврђена правим кодом, лажна документација ће довести корисника у заблуду ✔

Опис: Документација описује код; То није сам код. АИ може погрешно представити стварно понашање кода, што обмањује корисника и постаје безбедносни проблем. Зато сваку техничку тврдњу треба проверити у односу на стварни код; Нетачна документација може бити још опаснија од исправног кода јер корисник верује документацији.

9. Како поступити када АИ скенира уговор са токеном и означи 'црвену заставицу' (нпр. власник може да заустави пренос)?

  • А) Застава је повезана са извором и вреднована је својим контекстом и људским расуђивањем; Избегава се коначна пресуда/клевета ✔
  • Б) Уговор ће дефинитивно бити проглашен преваром и одмах објављен
  • Ц) Пошто вештачка интелигенција поставља заставу, нема потребе за даљом провером
  • Д) Застава се игнорише; Власничке привилегије никада не представљају ризик

Опис: Вештачка интелигенција помаже у означавању познатих образаца преваре, али не може донети коначне пресуде; Неки легитимни уговори (нпр. заштићени управљањем са више потписа) такође могу да садрже овлашћење за заустављање. Свака заставица треба да буде повезана са извором (код/ланац) и процењена са својим контекстом и људским расуђивањем; Треба користити умерен језик и избегавати непотврђене оптужбе (клевете).

10. То што је блокчејн „критичан за безбедност“ најдиректније је повезан са којим од разлога зашто АИ излаз не може да замени одобрење стручњака?

  • А) Вештачка интелигенција се не може користити у пракси јер ради преспоро
  • Б) Зато што вештачка интелигенција увек производи грешке у компилацији
  • Ц) Вештачка интелигенција не може да покрије неповратни ризик због немогућности да види првобитну грешку, лажног уверења, неажурности и немогућности да преузме одговорност ✔
  • Д) Вештачка интелигенција се не може користити у турским пројектима јер ради само на енглеском.

Објашњење: Грешке у безбедносно критичној области су неповратне и доводе директно до озбиљног губитка (милиони долара). Вештачка интелигенција не може да види оригиналну/контекстуалну грешку, може дати лажно уверење са течним језиком, не зна период после крајњег датума обуке, и што је најважније, не може да преузме одговорност. Инжењерско одобрење је техничка, правна и етичка обавеза; Машина не може да изврши ову обавезу, тако да коначно одобрење лежи на компетентном стручњаку.

11. Који је најефикаснији начин да заштитите безбедносно критичан Веб3 пројекат од једне грешке вештачке интелигенције која процури у главну мрежу?

  • А) Делегирање целог процеса на један АИ алат и поглед на крај
  • Б) Имплементирајте слојевиту верификацију која поставља људску капију за верификацију и стање пролаза у свакој фази ✔
  • Ц) Заобилажење капије независне ревизије ради уштеде времена
  • Д) Сваки програмер је слободан да користи сопствени алат без вођења евиденције

Објашњење: У слојевитој верификацији, капија за верификацију људи и услов јасног пролаза (да ли је тест прошао, да ли се ревизор потписао, да ли је симулација чекала) постављају се у сваку фазу (писање, скенирање, ревизија, тестирање/симулација, примена, праћење). Не можете проћи кроз једна врата, а да не прођете кроз друга; Ова слојевита структура спречава да једна грешка АИ процури у живе.

12. Које је непроменљиво правило у вези са приватним кључем или сеед фразом када добијате помоћ од вештачке интелигенције током отклањања грешака?

  • А) Само кључеви за тестирање новчаника могу се слободно делити
  • Б) Ако је кључ шифрован, може се дати вештачкој интелигенцији
  • Ц) Када је вештачка интелигенција поуздана, управљање новчаником се може препустити њој
  • Д) Приватни кључ и почетна фраза се не могу унети у било који алат или упит за вештачку интелигенцију ни под којим околностима ✔

Опис: Приватни кључ и сеед фразе су цео приступ новчанику и средствима. Ни под којим околностима се ово не уписује у алатку за вештачку интелигенцију, брзу или било коју другу локацију на мрежи; У супротном постоји ризик од директног и ненадокнадивог губитка средстава. Кључеви се чувају само у безбедном, по могућности офлајн/хардверском новчанику.

13. Који је најбољи приступ управљања за регулисање употребе вештачке интелигенције са поверљивим кодом клијента у ревизорској фирми?

  • А) Обрадите тајни код само у изолованом возилу и уз одобрење корисника, са политиком класификације података ✔
  • Б) Лепљење тајног кода у било који јавни алат за најбрже резултате
  • Ц) Није битно да ли је шифра тајна; сваки алат је бесплатан за све податке
  • Д) Чак и ако постоји цурење, мере предострожности су непотребне јер одговорност припада добављачу вештачке интелигенције

Појашњење: Лепљење необјављеног (затвореног изворног) клијентског кода у јавни алат за вештачку интелигенцију без дозволе представља кршење уговора и ризик од цурења. Правилно управљање; Постављање посебних правила за јавни код, поверљиви код корисника, личне податке и приватни кључ са политиком класификације података, обрада поверљивог кода само у изолованим/предузећим алатима и уз одобрење корисника.