లాభాలు:
- పునః ప్రవేశం, యాక్సెస్ నియంత్రణ, ఒరాకిల్ మానిప్యులేషన్ మరియు ఫ్రంట్-రన్నింగ్ వంటి సాధారణ దుర్బలత్వ నమూనాలను గుర్తించగల సామర్థ్యం మరియు వాటిని స్టాటిక్ అనాలిసిస్ టూల్ + కృత్రిమ మేధస్సు + మానవుడితో స్కాన్ చేయడం
- టూల్ అవుట్పుట్ను వివరించడంలో మరియు MEV మరియు బిజినెస్ లాజిక్లలో తప్పుడు పాజిటివ్లు మరియు బలహీనతలకు ప్రాధాన్యత ఇవ్వడంలో AI బలాల మధ్య తేడాను గుర్తించగల సామర్థ్యం
- 'క్లీన్ స్కాన్' అనేది భద్రతా ప్రమాణపత్రం కాదని, స్కానింగ్ అనేది నియంత్రణలోని ఒక పొర మాత్రమేనని అర్థం చేసుకోండి
మేము మునుపటి యూనిట్లో ఆడిటింగ్ యొక్క సమగ్ర క్రమశిక్షణను చూశాము. ఈ యూనిట్లో, మేము మరింత సాంకేతిక అంశంపై దృష్టి కేంద్రీకరిస్తాము: వల్నరబిలిటీ స్కానింగ్ — కోడ్లో తెలిసిన దుర్బలత్వ నమూనాల కోసం క్రమబద్ధమైన శోధన. ఇక్కడ మేము AIని స్టాటిక్ అనాలిసిస్ టూల్స్తో కలిపి, తెలిసిన దుర్బలత్వ నమూనాలను స్కాన్ చేసి వివరించే సహాయకుడిగా ఉపయోగిస్తాము. లక్ష్యం: అత్యంత సాధారణ దుర్బలత్వాలను లోతుగా తెలుసుకోవడం మరియు AI ఎక్కడ నమ్మదగినది మరియు వాటిని స్కాన్ చేయడంలో ఎక్కడ సరిపోదు అని గుర్తించడం.
స్టాటిక్ మరియు డైనమిక్ స్కానింగ్
స్కానింగ్ రెండు రకాలు. స్టాటిక్ అనాలిసిస్ — కోడ్ని రన్ చేయకుండా పరిశీలించడం: స్లిథర్ మరియు మైథ్రిల్ వంటి సాధనాలు కాంట్రాక్ట్ కోడ్ను స్కాన్ చేసి, తెలిసిన నమూనాలను ఫ్లాగ్ చేస్తాయి. డైనమిక్/సింబాలిక్ విశ్లేషణ (వివిధ ఇన్పుట్లతో కోడ్ను అమలు చేయడం లేదా గణితశాస్త్రాన్ని అన్వేషించడం): ఫజ్ చేయడం (యాదృచ్ఛిక ఇన్పుట్తో బాంబార్డింగ్) మరియు సింబాలిక్ ఎగ్జిక్యూషన్ (సాధ్యమైన అన్ని మార్గాలను అన్వేషించడం) ఈ సమూహంలోకి వస్తాయి.
AI ఈ సాధనాలను భర్తీ చేయదు, ఇది వాటిని పూర్తి చేస్తుంది: వాహనం హెచ్చరికను జారీ చేసినప్పుడు, AI సాధారణ భాషలో హెచ్చరికను వివరిస్తుంది; సాధనం నమూనాను కోల్పోయినప్పుడు AI గుర్తు చేయగలదు; కానీ AI మాత్రమే ఎంత స్కాన్ చేస్తుందో హామీ ఇవ్వదు. సరైన వర్క్ఫ్లో: సాధనం + AI + హ్యూమన్.
చిట్కా: AIకి స్టాటిక్ అనాలిసిస్ టూల్ (ఉదా. స్లిథర్ రిపోర్ట్) అవుట్పుట్ ఇవ్వండి మరియు “ప్రతి హెచ్చరికను సాధారణ భాషలో వివరించండి, అవి నిజమైన రిస్క్లు మరియు ఏవి తప్పుడు పాజిటివ్లు కావచ్చు?” అని అడగండి. అడగండి. ముడి టూల్ అవుట్పుట్ను అర్థమయ్యేలా మరియు మానవులకు ప్రాధాన్యతనివ్వడంలో AI అమూల్యమైనది.
అత్యంత సాధారణ దుర్బలత్వ నమూనాలు
1. పునఃప్రవేశం. ఒక ఫంక్షన్ దాని స్థితిని అప్డేట్ చేయకుండా బాహ్య ఒప్పందానికి కాల్ చేస్తే, కాల్ కాంట్రాక్ట్ వెనక్కి వెళ్లి, అదే ఫంక్షన్ను మళ్లీ ట్రిగ్గర్ చేయవచ్చు మరియు ఫండ్ను అనేకసార్లు ఉపసంహరించుకోవచ్చు. పరిష్కారం: చెక్లు-ఎఫెక్ట్స్-ఇంటరాక్షన్స్ ఆర్డర్ మరియు రీఎంట్రెన్సీ గార్డ్.
2. యాక్సెస్ నియంత్రణ లేకపోవడం. ఒక క్లిష్టమైన ఫంక్షన్ (ఉపసంహరణ, ఉపసంహరణ, అప్గ్రేడ్) అనుకోకుండా పబ్లిక్ చేయబడింది. ఇది అత్యంత సాధారణ మరియు ఖరీదైన తప్పులలో ఒకటి.
3. ఒరాకిల్ మానిప్యులేషన్. బాహ్య ధర మూలం (ఒరాకిల్)పై కాంట్రాక్ట్ బ్లైండ్ రిలయన్స్. దాడి చేసే వ్యక్తి తక్షణమే ధరను తారుమారు చేస్తాడు మరియు ప్రోటోకాల్ను మోసం చేస్తాడు. పరిష్కారం: సమయం వెయిటెడ్ సగటు ధర (TWAP), బహుళ మూలం.
4. పూర్ణాంకం ఓవర్ఫ్లో/అండర్ ఫాల్. ఒక సంఖ్య గరిష్టంగా అనుమతించబడిన విలువను మించి ప్రారంభానికి తిరిగి వచ్చినప్పుడు. ఆధునిక సాలిడిటీ దానిలో ఎక్కువ భాగాన్ని స్వయంచాలకంగా పట్టుకుంటుంది, అయితే ప్రమాదం తక్కువ-స్థాయి (అసెంబ్లీ) కోడ్లో ఉంటుంది.
5. ఫ్రంట్-రన్నింగ్. లావాదేవీలు నిర్ధారించబడక ముందే పబ్లిక్ పూల్ (మెంపూల్)లో కనిపిస్తాయి; దాడి చేసే వ్యక్తి మీ లావాదేవీని చూడగలరు మరియు దాని ముందు తన స్వంత లావాదేవీని చొప్పించగలరు. MEV (గరిష్ట సంగ్రహించదగిన విలువ — లావాదేవీల క్రమం నుండి సంగ్రహించబడిన విలువ) అనేది ఈ విషయం యొక్క సాధారణ పేరు.
6. సేవ తిరస్కరణ (DoS). లూప్ చాలా ఖరీదైనదిగా మారుతుంది మరియు ఫంక్షన్ను ఉపయోగించలేనిదిగా చేస్తుంది లేదా చిరునామాపై ఆధారపడటం లాక్ చేయబడుతుంది.
7. అప్గ్రేడ్ ప్రమాదాలు. అప్గ్రేడబుల్ కాంట్రాక్ట్లలో నిల్వ తాకిడి మరియు అధికార దుర్వినియోగం.
దుర్బలత్వం
AI స్కానింగ్ ట్రస్ట్
ఎందుకు
తిరిగి ప్రవేశించడం
అధిక
బాగా తెలిసిన, స్పష్టమైన నమూనా
యాక్సెస్ నియంత్రణ
అధిక
అచ్చును స్కాన్ చేయవచ్చు
పూర్ణాంక కార్యకలాపాలు
అధిక
ప్రామాణిక నియంత్రణ
ఒరాకిల్ మానిప్యులేషన్
మధ్యస్థ
సందర్భం అవసరం
ఫ్రంట్-రన్నింగ్/MEV
మధ్యస్థ-తక్కువ
ప్రోటోకాల్ నిర్దిష్ట
వ్యాపార తర్కం లోపం
తక్కువ
ప్రామాణికమైనది, సందర్భోచితమైనది
బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్
బలహీనమైన ప్రాంప్ట్:
ఈ కోడ్లో లొసుగు ఉందా?
శక్తివంతమైన ప్రాంప్ట్:
మీ పాత్ర: సెక్యూరిటీ స్క్రీనింగ్ అసిస్టెంట్. కింది తెలిసిన నమూనాల కోసం దిగువన ఉన్న ఒప్పందాన్ని స్కాన్ చేయండి మరియు ప్రతిదానికి "ప్రమాదంలో ఉంది/లేదు/అనిశ్చితంగా": పునఃప్రవేశం, యాక్సెస్ నియంత్రణ, పూర్ణాంక కార్యకలాపాలు, ఒరాకిల్డెపెండెన్సీ, ఫ్రంట్-రన్నింగ్, DoS, అప్గ్రేడ్ సెక్యూరిటీ. ప్రతి నిర్ణయాన్ని సంబంధిత లైన్కు లింక్ చేయండి మరియు ప్రమాదం ఎందుకు ఉందో వివరించండి. ఇవి స్టాటిక్ అనాలిసిస్ టూల్ మరియు ఆడిటర్తో వెరిఫై చేయబడే పరికల్పనలు. తప్పుడు పాజిటివ్లు ఉండవచ్చని గమనించండి.
నాలుగు కాపీ చేయగల టెంప్లేట్లు
1) సాధనం అవుట్పుట్ వివరణ:
స్టాటిక్ అనాలిసిస్ టూల్ (స్లిథర్) నివేదిక క్రింద ఉంది. ప్రతి హెచ్చరికను సాదా భాషలో వివరించండి: దీని అర్థం ఏమిటి, ఇది నిజమైన ప్రమాదం లేదా సాధ్యమయ్యే తప్పుడు సానుకూలమా, దాని ప్రాధాన్యత ఏమిటి? దృఢమైన నిర్ణయం తీసుకోవద్దు; ఆడిటర్ నిర్ధారణకు ప్రాధాన్యత ఇవ్వండి.
2) రీఎంట్రెన్స్ ఫోకస్డ్ స్క్రీనింగ్:
ఈ ఒప్పందంలో బాహ్య కాల్లు చేసే అన్ని ఫంక్షన్లను కనుగొనండి. వాటిలో ప్రతిదానికి చెక్లు-ఎఫెక్ట్లు-ఇంటరాక్షన్ల క్రమం అనుసరించబడిందా మరియు రీఎంట్రెన్సీ గార్డు ఉన్నారా అని పరిశీలించండి. ప్రమాదకరమైన వాటిని లైన్తో చూపించండి. మీకు ఖచ్చితంగా తెలియకపోతే గుర్తించండి; దోపిడీ కోడ్ని రూపొందిస్తోంది.
3) యాక్సెస్ నియంత్రణ మ్యాప్:
ఈ ఒప్పందంలోని అన్ని బాహ్య/పబ్లిక్ ఫంక్షన్లను జాబితా చేయండి మరియు ప్రతిదానికి "ఎవరు కాల్ చేయవచ్చు" (ప్రతి ఒక్కరూ/యజమాని/పాత్ర) పేర్కొనండి. క్లిష్టమైన కార్యకలాపాలను నిర్వహించండి (ఉపసంహరించుకోండి, ముద్రించండి, అప్గ్రేడ్ చేయండి) మరియు బలహీనమైన యాక్సెస్ నియంత్రణ ఉన్న వాటిని గుర్తించండి. దానిని పట్టికతో సమర్పించండి.
4) తప్పుడు సానుకూల తొలగింపు:
ఈ స్కాన్ హెచ్చరిక ఎందుకు నిజమైన ప్రమాదం కాకపోవచ్చు (తప్పుడు సానుకూలం): ఏ సందర్భం లేదా కోడ్ పరిస్థితి ఈ హెచ్చరికను చెల్లుబాటు చేయదు? కానీ "ఖచ్చితంగా ఎటువంటి సమస్య లేదు" అని చెప్పకండి; నిర్ధారణ అవసరమైన పాయింట్లను జాబితా చేయండి.
మూడు చిన్న కేసులు (సంఖ్యల్లో)
కేసు 1 — వాహనం + AI సామర్థ్యాన్ని రెట్టింపు చేసింది. ఒక బృందం 12-కాంట్రాక్ట్ ప్రాజెక్ట్లో స్లిథర్ను నడిపింది మరియు 140 హెచ్చరికలను అందుకుంది. మేము AI హెచ్చరికలను వివరించి మరియు ప్రాధాన్యతనిచ్చిన తర్వాత, 140 హెచ్చరికలలో 95 తప్పుడు పాజిటివ్లు అని తేలింది; 45 మంది నిజమైన అభ్యర్థులపై బృందం దృష్టి సారించింది. చికిత్స సమయం 2 రోజుల నుండి 5 గంటలకు తగ్గింది. పాఠం: వాహన ఉత్పత్తిని మానవీకరించడంలో AI శక్తివంతమైనది.
కేసు 2 — AI MEVని హైజాక్ చేసింది. DEX (వికేంద్రీకృత మార్పిడి) ఒప్పందంలో, AI ప్రామాణిక నమూనాలను శుభ్రంగా కనుగొంది కానీ ముందు నడుస్తున్న దుర్బలత్వాన్ని గుర్తించడంలో విఫలమైంది; ఎందుకంటే ఇది ప్రోటోకాల్ యొక్క కార్యకలాపాల క్రమానికి ప్రత్యేకమైనది. హ్యూమన్ ఆడిటర్ మరియు సిమ్యులేషన్ క్యాప్చర్ చేయబడింది. పాఠం: MEV/ఫ్రంట్-రన్నింగ్ వంటి ప్రోటోకాల్-నిర్దిష్ట ప్రమాదాలు AI యొక్క బలహీనమైన ప్రాంతం.
కేస్ 3 - తప్పుడు పాజిటివ్పై సమయం వృధా చేయడం నివారించబడింది. రీఎంట్రెన్సీ హెచ్చరిక వాస్తవానికి తప్పుడు పాజిటివ్ అని AI వివరించినప్పుడు జట్టు అనవసరమైన రీరైట్ను తప్పించింది (ఫంక్షన్ ఇప్పటికే రక్షించబడింది). కానీ జట్టు ఇప్పటికీ ఒకే పరీక్షతో దానిని ధృవీకరించింది. పాఠం: AI ప్రాధాన్యతనిస్తుంది; పరీక్షతో మళ్లీ నిర్ధారణ వస్తుంది.
స్కానింగ్ పరిమితులు
స్కాన్ తెలిసిన నమూనాలను కనుగొంటుంది. సాధనం లేదా AI కొత్త, ప్రత్యేకమైన లేదా ప్రోటోకాల్-నిర్దిష్ట దుర్బలత్వాన్ని గుర్తించడానికి హామీ ఇవ్వలేదు. కాబట్టి, స్క్రీనింగ్ అనేది ఆడిట్లో భాగం; తాను కాదు. "స్కాన్ శుభ్రంగా ఉంది, కాబట్టి ఇది సురక్షితం అని అర్థం" అనే ఆలోచన ఈ రంగంలో అత్యంత ప్రమాదకరమైన అపోహలలో ఒకటి. డ్రెడ్జింగ్ తక్కువ-వేలాడే పండ్లను తీసుకుంటుంది; లోతైన మరియు ప్రత్యేకమైన నష్టాల కోసం, మానవ నైపుణ్యం, పరీక్ష, మసకబారడం మరియు అధికారిక ఆడిటింగ్ అవసరం.
హెచ్చరిక: స్కానింగ్ సాధనం లేదా AI యొక్క “క్లీన్” నివేదిక భద్రతా ప్రమాణపత్రం కాదు. దానిని ఆ విధంగా ప్రదర్శించడం - ముఖ్యంగా పెట్టుబడిదారులకు - తప్పుదారి పట్టించేది మరియు అనైతికమైనది.
సాధారణ తప్పులు
- తనిఖీ కోసం స్క్రీనింగ్ను ప్రత్యామ్నాయం చేస్తోంది. స్కానింగ్ అనేది ఒక పొర, మొత్తం కాదు.
- సాధనాలు లేకుండా AIని ఉపయోగించడం. స్టాటిక్ విశ్లేషణ + AI + మానవ కలిసి పని.
- నిర్ధారణ లేకుండా తప్పుడు పాజిటివ్లను తొలగించడం. ప్రతి స్క్రీన్ పరీక్షించబడింది/మానవ ధృవీకరించబడింది.
- AIపై ఆధారపడటం ద్వారా ప్రోటోకాల్-నిర్దిష్ట ప్రమాదాలను (MEV) దాటవేయడం. AI బలహీనమైన ప్రాంతం.
- "క్లీన్ స్కాన్" = "సేఫ్" అని ఆలోచిస్తున్నాను. ఇది తెలియని వాటిని కనుగొనలేదు.
- దోపిడీ కోడ్ని రూపొందిస్తోంది. రక్షణాత్మక ప్రమాద వివరణ మాత్రమే చట్టబద్ధమైనది.
సారాంశంలో
- వల్నరబిలిటీ స్కానింగ్ వాహనం + AI + హ్యూమన్తో తెలిసిన దుర్బలత్వ నమూనాల కోసం చూస్తుంది.
- స్టాటిక్ అనాలిసిస్ టూల్ అవుట్పుట్ను వివరించడంలో మరియు ప్రాధాన్యత ఇవ్వడంలో AI శక్తివంతమైనది.
- పునఃప్రవేశం మరియు యాక్సెస్ నియంత్రణ వంటి స్పష్టమైన నమూనాలలో విశ్వసనీయమైనది; MEV మరియు వ్యాపార తర్కంలో బలహీనంగా ఉంది.
- తప్పుడు పాజిటివ్లను తొలగించడానికి కూడా నిర్ధారణ అవసరం.
- "క్లీన్ స్కాన్" అనేది భద్రతా ప్రమాణపత్రం కాదు; ఇది పర్యవేక్షణకు ప్రత్యామ్నాయం కాదు.
అప్లికేషన్ టాస్క్
నమూనా ఒప్పందంపై స్టాటిక్ విశ్లేషణ సాధనాన్ని అమలు చేయండి (వీలైతే) లేదా రెడీమేడ్ స్లిథర్ నివేదికను కనుగొనండి. AIకి "టూల్ అవుట్పుట్ వివరణ" ప్రాంప్ట్ను వర్తింపజేయండి. AI: (1) హెచ్చరికలను సరిగ్గా వివరిస్తుందో లేదో మూల్యాంకనం చేయండి, (2) తప్పుడు పాజిటివ్ల మధ్య తేడాను గుర్తించడంలో అర్థవంతంగా ఉందా మరియు (3) ప్రోటోకాల్-నిర్దిష్ట ప్రమాదాన్ని కోల్పోతుంది. పట్టికలో “వాహనం కనుగొనబడింది / AI వివరించబడింది / మానవ ధృవీకరించబడింది” నిలువు వరుసలను పూరించండి.
చెక్లిస్ట్
- [ ] నేను హాచ్ను నియంత్రణ పొరగా ఉంచాను.
- [ ] నేను స్టాటిక్ అనాలిసిస్ టూల్ + AI + హ్యూమన్ని కలిపి ఉపయోగించాను.
- [ ] నేను తెలిసిన నమూనాల కోసం వర్గం వారీగా శోధించాను.
- [ ] నేను నిర్ధారణతో తప్పుడు పాజిటివ్లను తొలగించాను.
- [ ] నేను MEV/బిజినెస్ లాజిక్ వంటి బలహీనమైన ప్రాంతాల్లో మనుషులపై ఆధారపడ్డాను.
- [ ] నేను హామీగా "క్లీన్ స్వీప్" అందించలేదు.
- [ ] నేను రక్షణ ప్రయోజనాల కోసం మాత్రమే పని చేసాను; నేను దోపిడీలు సృష్టించలేదు.