యూనిట్లు
1. బ్లాక్‌చెయిన్ మరియు వెబ్3లో ఆర్టిఫిషియల్ ఇంటెలిజెన్స్ పరిచయం: పాత్రలు, సరిహద్దులు, ప్రమాణీకరణ మరియు భద్రత-క్లిష్టత 2. స్మార్ట్ కాంట్రాక్ట్ రైటింగ్ సపోర్ట్: సాలిడిటీ/వైపర్ డ్రాఫ్ట్ మరియు సెక్యూర్ కోడ్ జనరేషన్ 3. స్మార్ట్ కాంట్రాక్ట్ ఆడిట్ సపోర్ట్: సెక్యూరిటీ రివ్యూ మరియు డ్రాఫ్ట్ ఫైండింగ్స్ 4. వల్నరబిలిటీ స్కానింగ్: కామన్ వల్నరబిలిటీ ప్యాటర్న్స్ మరియు ఆటోమేటెడ్ అనాలిసిస్ 5. ఆన్-చైన్ డేటా విశ్లేషణ: బ్లాక్, ట్రాన్సాక్షన్ మరియు వాలెట్ డేటాను అర్థం చేసుకోవడం 6. DeFi మరియు ప్రోటోకాల్ విశ్లేషణ: లిక్విడిటీ, MEV మరియు ఆర్థిక దాడులు 7. టోకెనామిక్ మోడలింగ్: సప్లై, డిస్ట్రిబ్యూషన్, ఇన్సెంటివ్ మరియు సిమ్యులేషన్ 8. డాక్యుమెంటేషన్ మరియు టెక్నికల్ రైటింగ్: వైట్‌పేపర్, నాట్‌స్పెక్ మరియు యూజర్ గైడ్ 9. మోసం, రగ్-పుల్ మరియు రిస్క్ డిటెక్షన్: ఆన్-చైన్ రెడ్ ఫ్లాగ్స్ 10. భద్రత-క్రిటికల్ ఆడిట్, నిపుణుల ఆమోదం మరియు బాధ్యతాయుతమైన ఉపయోగం 11. ఎండ్-టు-ఎండ్ వర్క్‌ఫ్లో, గవర్నెన్స్, వెరిఫికేషన్ మరియు ఎథిక్స్
యూనిట్ 3 / 11

స్మార్ట్ కాంట్రాక్ట్ ఆడిట్ సపోర్ట్: సెక్యూరిటీ రివ్యూ మరియు డ్రాఫ్ట్ ఫైండింగ్స్

లాభాలు:

  • కృత్రిమ మేధస్సు ఆడిటర్ యొక్క పరిధిని విస్తరిస్తుంది, కానీ దానిని భర్తీ చేయదు మరియు కేటగిరీ స్కానింగ్ మరియు డ్రాఫ్టింగ్‌ను కనుగొనడంలో ఉపయోగపడుతుందని అర్థం చేసుకోగల సామర్థ్యం.
  • కృత్రిమ మేధస్సు అసలైన దుర్బలత్వం మరియు వ్యాపార తర్కం లోపాన్ని కోల్పోయిందని మరియు నిష్ణాతమైన 'సురక్షిత' ప్రకటన హామీ కాదని గుర్తించగలగడం
  • ఫలితాలను వాటి తీవ్రత స్థాయికి అనుగుణంగా వర్గీకరించగల సామర్థ్యం మరియు తుది ఆమోదం మరియు వృత్తిపరమైన బాధ్యత సమర్థుడైన ఆడిటర్‌పై ఆధారపడి ఉంటుందని అర్థం చేసుకోవచ్చు.

సెక్యూరిటీ ఆడిట్ (బలహీనత కోసం స్మార్ట్ ఒప్పందం యొక్క క్రమబద్ధమైన పరిశీలన) Web3 యొక్క అత్యంత బాధ్యతాయుతమైన పని. ఒక ఆడిటర్ తప్పిపోయిన ఒక లైన్ మిలియన్ల డాలర్ల నష్టానికి దారి తీస్తుంది. ఈ యూనిట్‌లో మీరు AIని ఆడిట్ అసిస్టెంట్‌గా ఎలా ఉపయోగించాలో నేర్చుకుంటారు; మేము ఆధారాలను రూపొందించడం నుండి కనుగొన్న అవుట్‌లైన్ రాయడం వరకు నేర్చుకుంటాము. కానీ అత్యంత క్లిష్టమైన వాక్యం ఇది: AI నియంత్రించదు; ఇది ఆడిటర్ కంటికి పదును పెట్టే సహాయకుడు. తుది ఆమోదం వృత్తిపరమైన బాధ్యతను స్వీకరించే సమర్థ ఆడిటర్ వద్ద ఉంటుంది.

ఆడిటింగ్ ఎందుకు భద్రతకు కీలకం

ఆడిట్ నివేదిక ప్రాజెక్ట్ మరియు పెట్టుబడిదారులకు "ఈ కోడ్ సమీక్షించబడింది" అని భరోసా ఇస్తుంది. ఈ హామీ తప్పు అయితే, పరిణామాలు వినాశకరమైనవి: దోపిడీకి గురైన ప్రోటోకాల్, కోల్పోయిన నిధులు, కుప్పకూలిన ప్రాజెక్ట్. అందువల్ల, తనిఖీలో AI యొక్క ఉపయోగం ఈ మాడ్యూల్ యొక్క అత్యంత జాగ్రత్తగా భాగం. AI ఆడిటర్ యొక్క పరిధిని విస్తరిస్తుంది (మరిన్ని నమూనాలను గుర్తుచేస్తుంది, వేగంగా చదవబడుతుంది) కానీ ఆడిటర్‌ను భర్తీ చేయదు.

ఎందుకు పాస్ లేదు? ఎందుకంటే:

  • శిక్షణ డేటాలో లేని ప్రత్యేక/కొత్త దుర్బలత్వాన్ని AI చూడలేదు.
  • AI తరచుగా ప్రోటోకాల్ యొక్క వ్యాపార లాజిక్‌లోని లోపాన్ని కోల్పోతుంది-కోడ్ సాంకేతికంగా సరైనది కానీ ఆర్థికంగా దోపిడీ చేయదగినది.
  • AI అనర్గళమైన భాషలో "సురక్షితమైనది" అని చెప్పడం ద్వారా తప్పుడు హామీని ఇవ్వగలదు; ఇది అత్యంత ప్రమాదకరమైన పరిణామం.

నియంత్రణలో AIని ఉపయోగించే పొరలు

1. ప్రారంభ స్కాన్ మరియు నమూనా రిమైండర్. AI చెక్‌లిస్ట్ వంటి తెలిసిన దుర్బలత్వ నమూనాల ద్వారా వెళుతుంది: తిరిగి ప్రవేశించడం, యాక్సెస్ నియంత్రణ, ఒరాకిల్ మానిప్యులేషన్, ఫ్రంట్-రన్నింగ్. ఇది ఆడిటర్ ఏ వర్గాలను కోల్పోకుండా నిర్ధారిస్తుంది.

2. కోడ్ వివరణ. AIకి సంక్లిష్టమైన విధిని సాదా భాషలో వివరించడం వలన ఆడిటర్ తర్కాన్ని త్వరగా గ్రహించగలుగుతాడు; కానీ వివరణ ఎల్లప్పుడూ కోడ్‌తో పోల్చబడుతుంది.

3. అన్వేషణల డ్రాఫ్ట్ రాయడం. ఆడిటర్ ఒక దుర్బలత్వాన్ని కనుగొన్నప్పుడు, నివేదిక యొక్క డ్రాఫ్ట్ (వివరణ, ప్రభావం, ప్రతిపాదిత పరిష్కారం) వ్రాయడంలో AI సమయాన్ని ఆదా చేస్తుంది.

4. వ్యతిరేక పరికల్పనను రూపొందించడం. AIని అడగండి "ఈ ఫంక్షన్ ఎలా దుర్వినియోగం చేయబడుతుంది?" "అని అడగడం దూకుడు దృక్పథాన్ని గుర్తు చేస్తుంది.

శ్రద్ధ: "నేను ఈ కోడ్‌లో ఎటువంటి హానిని కనుగొనలేదు" అని AI చెప్పినందున "ఈ కోడ్ సురక్షితమైనది" అని అర్థం కాదు. లేకపోవడానికి సాక్ష్యం సాక్ష్యం లేకపోవడం కాదు. AI ఏదైనా కనుగొనలేకపోయిందనే వాస్తవం ఆడిటర్‌కు ఆ ప్రాంతాన్ని పరిశీలించడం అనవసరం కాదు.

తీవ్రత స్థాయిలను కనుగొనడం

ఆడిట్ ఫలితాలు వాటి తీవ్రత స్థాయిని బట్టి వర్గీకరించబడ్డాయి. చిత్తుప్రతులను రూపొందించేటప్పుడు AI ఈ ఫ్రేమ్‌వర్క్‌ని ఉపయోగించాలి:

స్థాయి

అర్థం

ఉదాహరణ

క్లిష్టమైన

నిధుల నష్టం/లాకౌట్ నేరుగా సాధ్యమే

తిరిగి ప్రవేశంతో నిధులను ఉపసంహరించుకోవడం

అధిక

కొన్ని పరిస్థితులలో తీవ్రమైన ప్రభావం

అనధికార ముద్రణ (పుదీనా)

మధ్యస్థ

పరిమిత ప్రభావం లేదా క్లిష్ట పరిస్థితి

ఒరాకిల్ విచలనంతో చిన్న నష్టం

తక్కువ

చిన్న ప్రమాదం, మంచి అభ్యాసం యొక్క ఉల్లంఘన

ఈవెంట్ ప్రసారం లేదు

సమాచారం

నాన్-సెక్యూరిటీ, రీడబిలిటీ

నాట్‌స్పెక్ లేకపోవడం

బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్

బలహీనమైన ప్రాంప్ట్:

ఈ ఒప్పందం సురక్షితమేనా?

ఈ ప్రశ్న AIని “అవును/కాదు” వంటి సంపూర్ణమైన, అసమంజసమైన తీర్పును ఇవ్వడానికి బలవంతం చేస్తుంది — సరిగ్గా మనకు ఏది అక్కరలేదు.

శక్తివంతమైన ప్రాంప్ట్:

మీ పాత్ర: సీనియర్ స్మార్ట్ కాంట్రాక్ట్ ఆడిటర్‌కు సహాయకుడు. భద్రత కోసం కింది ఒప్పందాన్ని స్కాన్ చేయండి. కింది వర్గాల ద్వారా ఒక్కొక్కటిగా వెళ్లండి: పునఃప్రవేశం, యాక్సెస్ నియంత్రణ, పూర్ణాంక కార్యకలాపాలు, ఇన్‌పుట్ ధ్రువీకరణ, ఒరాకిల్/బాహ్య డేటా, ఫ్రంట్-రన్నింగ్, గ్యాస్ పరిమితి. ప్రతి అన్వేషణ కోసం: (1) సంబంధిత కోడ్ లైన్, (2) ప్రమాదానికి కారణం, (3) అంచనా తీవ్రత (క్రిటికల్/హై/మీడియం/తక్కువ), (4) పరిష్కార ప్రతిపాదన. ఇవి ధృవీకరించబడవలసిన పరికల్పనలు; "సురక్షితమైన" తీర్పు ఇవ్వవద్దు. "ఆడిటర్‌ని నిర్ధారించనివ్వండి" అని మీకు ఖచ్చితంగా చెప్పలేని ప్రాంతాలను గుర్తించండి.

నాలుగు కాపీ చేయగల టెంప్లేట్‌లు

1) వర్గం ఆధారిత బ్రౌజింగ్:

కింది వర్గాల కోసం ఈ ఒప్పందాన్ని స్కాన్ చేయండి: పునఃప్రవేశం, యాక్సెస్ నియంత్రణ, పూర్ణాంక ఓవర్‌ఫ్లో, ఇన్‌పుట్ ధ్రువీకరణ, ఒరాకిల్ డిపెండెన్సీ, ఫ్రంట్-రన్నింగ్, DoS/గ్యాస్. ప్రతి వర్గానికి, "ప్రమాదం లేదు/ఏమీ లేదు/నాకు ఖచ్చితంగా తెలియదు" అని చెప్పండి మరియు మీ జస్టిఫికేషన్‌ను కోడ్‌లోని లైన్‌కు కనెక్ట్ చేయండి. తుది తీర్పు ఇవ్వవద్దు.

2) దాడి చేసేవారి దృక్కోణం నుండి వ్యతిరేక పరికల్పన:

దాడి చేసేవారిలా ఆలోచించండి: ఈ ఫంక్షన్‌ను దుర్వినియోగం చేయడానికి మార్గాలు ఏమిటి? ప్రతి దృష్టాంతాన్ని దశలవారీగా వ్రాసి, ఏ పరిస్థితులు అవసరమో సూచించండి. ఈ దృశ్యాలు పరీక్షించవలసిన పరికల్పనలు; అసలు దోపిడీ కోడ్‌ని రూపొందించవద్దు, ప్రమాదాన్ని వివరించండి.

3) డ్రాఫ్ట్ ఫైండింగ్స్ రిపోర్ట్:

అధికారిక ఆడిట్ భాషలో కింది ధృవీకరించబడిన అన్వేషణను నివేదించండి: శీర్షిక, తీవ్రత, వివరణ, ప్రభావం, ప్రభావిత కోడ్, పునరుత్పత్తి దశలు, ప్రతిపాదిత పరిష్కారం. కొలిచిన మరియు సాంకేతిక భాషను ఉపయోగించండి; అతిశయోక్తి. కనుగొన్నది ఆడిటర్ ద్వారా నిర్ధారించబడిందని భావించండి, కొత్త అన్వేషణను రూపొందించవద్దు.

4) ఫిక్స్ వెరిఫికేషన్:

క్రింద ఒక దుర్బలత్వం మరియు డెవలపర్ వర్తింపజేసిన పరిష్కారం. పరిష్కారము వాస్తవానికి హానిని మూసివేస్తుందో లేదో పరిశీలించండి; ఇది కొత్త దుష్ప్రభావాన్ని లేదా దుర్బలత్వాన్ని సృష్టిస్తుందో లేదో గుర్తించండి. ఖచ్చితంగా "మూసివేయబడింది" అని చెప్పకండి; "పరీక్ష ద్వారా నిర్ధారించబడాలి" అని ముగించండి.

మూడు చిన్న కేసులు (సంఖ్యల్లో)

కేస్ 1 — AI కేటగిరీ హోపింగ్‌ను నిరోధించింది. ఒక ఆడిటర్ 400-లైన్ కాంట్రాక్ట్‌పై దృష్టి సారించి, ఒరాకిల్ వర్గాన్ని దాటవేయబోతున్నారు. AI యొక్క కేటగిరీ స్కాన్ "ధర డేటా ఒకే మూలం నుండి, మానిప్యులేషన్‌కు తెరవబడింది" అని వార్నింగ్ ఇచ్చింది. ఆడిటర్ దానిని పరిశీలించి, ఇది నిజంగా మధ్యస్థ ప్రమాదమని కనుగొన్నారు. పాఠం: AI కవరేజ్ క్రమశిక్షణను నిర్వహిస్తుంది.

కేసు 2 - తప్పుడు "సురక్షితమైన" హామీ. మరో బృందం AIని “ఇది సురక్షితమేనా?” అని అడిగారు. అతను అడిగాడు; "గణనీయమైన సమస్య ఉన్నట్లు కనిపించడం లేదు" అని AI తెలిపింది. సిబ్బంది తనిఖీలు అంతంత మాత్రంగానే ఉన్నాయి. అప్పుడు స్వతంత్ర ఆడిటర్ ఒక వ్యాపార-తర్కం లోపాన్ని కనుగొన్నారు: సాంకేతికంగా సరైనది కానీ దీని ప్రోత్సాహకాలు దోపిడీ చేయదగిన గణన. పాఠం: AI బిజినెస్ లాజిక్ ఎర్రర్‌ను మిస్ చేస్తుంది; అతను "సేఫ్" అని చెప్పడాన్ని విశ్వసించలేము.

కేసు 3 - నివేదికను రూపొందించడం 3 గంటలు ఆదా చేయబడింది. ఆడిటర్ 8 ఫలితాలను మాన్యువల్‌గా నివేదించడానికి సగం రోజు గడిపాడు. నేను ధృవీకరించబడిన ఫలితాలను AIకి అందించి, అధికారిక చిత్తుప్రతిని ముద్రించిన తర్వాత, సమయం ~3 గంటలు తగ్గింది; ఆడిటర్ లోతుగా సమయం కేటాయించారు. పాఠం: AI సురక్షితమైనది మరియు నివేదించడంలో సమర్థవంతమైనది ఎందుకంటే కనుగొన్నవి ఇప్పటికే మానవీయంగా ధృవీకరించబడ్డాయి.

వ్యాపార లాజిక్ దుర్బలత్వం: AI యొక్క బ్లైండ్ స్పాట్

అత్యంత ఖరీదైన దుర్బలత్వాలు తరచుగా కోడ్‌లోని సాంకేతిక లోపం వల్ల కాకుండా, వ్యాపార లాజిక్ యొక్క దోపిడీ నుండి వస్తాయి: రివార్డ్ ఖాతాని చుట్టుముట్టడం, ఓటును ఫ్లాష్ లోన్ హైజాక్ చేయడం, ధరను తక్షణమే తారుమారు చేయడం. ఇవి కోడ్ "సరిగ్గా" పని చేసే సందర్భాలు కానీ ప్రోటోకాల్ ఆర్థికంగా మోసగించబడవచ్చు. AI అటువంటి లోపాలను-ముఖ్యంగా ప్రోటోకాల్-నిర్దిష్ట వాటిని మిస్ చేసే అవకాశం ఉంది. అందువల్ల, వ్యాపార లాజిక్ సమీక్ష అనేది ఆడిటర్ యొక్క అత్యంత మానవ-ఇంటెన్సివ్ ప్రాంతం మరియు AIపై అతి తక్కువ ఆధారపడేది.

సూచన: AIని అడగండి "ఈ ప్రోటోకాల్ యొక్క ఆర్థిక ప్రోత్సాహకాలను ఎలా ఉపయోగించుకోవచ్చు?" మరియు ప్రారంభ బిందువుగా వచ్చే దృశ్యాలను ఉపయోగించండి - కానీ మీరు మరియు మీ బృందం నిజమైన విశ్లేషణ చేయాలని గుర్తుంచుకోండి.

సాధారణ తప్పులు

  • AIని అడగండి "ఇది సురక్షితమేనా?" అడగడం మరియు మీ అవునని విశ్వసించడం. సంపూర్ణ తీర్పు అవసరం లేదు.
  • "నేను దానిని కనుగొనలేకపోయాను" అని AI చెప్పినప్పుడు సమీక్షను ఆపడం. లేకపోవడం సాక్ష్యం కాదు.
  • వ్యాపార లాజిక్ సమీక్షను AIకి అప్పగించడం. ఇది అతని అతిపెద్ద బ్లైండ్ స్పాట్.
  • స్వతంత్ర సాధనాలను ఉపయోగించడం లేదు (స్లిథర్ మొదలైనవి). AI ఒక్కటే సరిపోదు.
  • AI చేసిన అన్వేషణను ధృవీకరించకుండా నివేదికలో ఉంచడం. భ్రాంతుల ప్రమాదం.
  • AIపై నియంత్రణ బాధ్యతను ఉంచడానికి ప్రయత్నిస్తున్నారు. బాధ్యత నిపుణుడిదే.

సారాంశంలో

  • ఆడిట్ భద్రత కీలకం; AI ఆడిటర్ పరిధిని విస్తరించింది కానీ దానిని భర్తీ చేయదు.
  • AI అసలు దుర్బలత్వం మరియు వ్యాపార లాజిక్ బగ్‌ను కోల్పోతుంది; "సురక్షితమైనది" అని చెప్పడం హామీ కాదు.
  • పరిశోధనలు తీవ్రత స్థాయిని బట్టి వర్గీకరించబడ్డాయి; డ్రాఫ్ట్‌లను రూపొందించడంలో AI ఉపయోగపడుతుంది.
  • కౌంటర్-హైపోథెసిస్ మరియు కేటగిరీ స్క్రీనింగ్ చేరిక యొక్క క్రమశిక్షణను కాపాడతాయి.
  • తుది ఆమోదం మరియు వృత్తిపరమైన బాధ్యత ఎల్లప్పుడూ సమర్థ ఆడిటర్ వద్ద ఉంటుంది.

అప్లికేషన్ టాస్క్

తెలిసిన దుర్బలత్వాన్ని కలిగి ఉన్న నమూనా ఒప్పందాన్ని కనుగొనండి (విద్యా ప్రయోజనాల కోసం, "హాని కలిగించే ఒప్పందాల" ఉదాహరణలు ఓపెన్ సోర్స్‌లో అందుబాటులో ఉన్నాయి). AIకి "వర్గం ఆధారిత స్కానింగ్" ప్రాంప్ట్‌ని వర్తింపజేయండి. AI: (1) నిజమైన దుర్బలత్వాన్ని కనుగొంది, (2) కల్పిత/తప్పుడు అన్వేషణలను ఉత్పత్తి చేసిందా, (3) "సురక్షితమైనది" వంటి సంపూర్ణ తీర్పులను చేసిందో లేదో గమనించండి. ఆపై దాన్ని స్టాటిక్ అనాలిసిస్ టూల్‌తో పోల్చండి.

చెక్లిస్ట్

  • [ ] AIని అడగండి "ఇది సురక్షితమేనా?" బదులుగా, నాకు కేటగిరీ ఆధారిత స్కాన్ ఉంది.
  • [ ] నేను ప్రతి అన్వేషణను ఒక పరికల్పనగా పరిగణించాను.
  • [ ] నేను వ్యాపార లాజిక్ సమీక్షను నేనే/బృందం చేసాను.
  • [ ] నేను స్వతంత్ర స్టాటిక్ అనాలిసిస్ టూల్‌తో దానిని క్రాస్-ధృవీకరణ చేసాను.
  • [ ] AI అన్వేషణలను రూపొందించలేదని నేను ధృవీకరించాను.
  • [ ] నేను తీవ్రత స్థాయిని బట్టి కనుగొన్న వాటిని వర్గీకరించాను.
  • [ ] తుది ఆమోదం సమర్థుడైన ఆడిటర్‌దేనని నేను అంగీకరించాను.