యూనిట్లు
1. బ్లాక్‌చెయిన్ మరియు వెబ్3లో ఆర్టిఫిషియల్ ఇంటెలిజెన్స్ పరిచయం: పాత్రలు, సరిహద్దులు, ప్రమాణీకరణ మరియు భద్రత-క్లిష్టత 2. స్మార్ట్ కాంట్రాక్ట్ రైటింగ్ సపోర్ట్: సాలిడిటీ/వైపర్ డ్రాఫ్ట్ మరియు సెక్యూర్ కోడ్ జనరేషన్ 3. స్మార్ట్ కాంట్రాక్ట్ ఆడిట్ సపోర్ట్: సెక్యూరిటీ రివ్యూ మరియు డ్రాఫ్ట్ ఫైండింగ్స్ 4. వల్నరబిలిటీ స్కానింగ్: కామన్ వల్నరబిలిటీ ప్యాటర్న్స్ మరియు ఆటోమేటెడ్ అనాలిసిస్ 5. ఆన్-చైన్ డేటా విశ్లేషణ: బ్లాక్, ట్రాన్సాక్షన్ మరియు వాలెట్ డేటాను అర్థం చేసుకోవడం 6. DeFi మరియు ప్రోటోకాల్ విశ్లేషణ: లిక్విడిటీ, MEV మరియు ఆర్థిక దాడులు 7. టోకెనామిక్ మోడలింగ్: సప్లై, డిస్ట్రిబ్యూషన్, ఇన్సెంటివ్ మరియు సిమ్యులేషన్ 8. డాక్యుమెంటేషన్ మరియు టెక్నికల్ రైటింగ్: వైట్‌పేపర్, నాట్‌స్పెక్ మరియు యూజర్ గైడ్ 9. మోసం, రగ్-పుల్ మరియు రిస్క్ డిటెక్షన్: ఆన్-చైన్ రెడ్ ఫ్లాగ్స్ 10. భద్రత-క్రిటికల్ ఆడిట్, నిపుణుల ఆమోదం మరియు బాధ్యతాయుతమైన ఉపయోగం 11. ఎండ్-టు-ఎండ్ వర్క్‌ఫ్లో, గవర్నెన్స్, వెరిఫికేషన్ మరియు ఎథిక్స్
యూనిట్ 4 / 11

వల్నరబిలిటీ స్కానింగ్: కామన్ వల్నరబిలిటీ ప్యాటర్న్స్ మరియు ఆటోమేటెడ్ అనాలిసిస్

లాభాలు:

  • పునః ప్రవేశం, యాక్సెస్ నియంత్రణ, ఒరాకిల్ మానిప్యులేషన్ మరియు ఫ్రంట్-రన్నింగ్ వంటి సాధారణ దుర్బలత్వ నమూనాలను గుర్తించగల సామర్థ్యం మరియు వాటిని స్టాటిక్ అనాలిసిస్ టూల్ + కృత్రిమ మేధస్సు + మానవుడితో స్కాన్ చేయడం
  • టూల్ అవుట్‌పుట్‌ను వివరించడంలో మరియు MEV మరియు బిజినెస్ లాజిక్‌లలో తప్పుడు పాజిటివ్‌లు మరియు బలహీనతలకు ప్రాధాన్యత ఇవ్వడంలో AI బలాల మధ్య తేడాను గుర్తించగల సామర్థ్యం
  • 'క్లీన్ స్కాన్' అనేది భద్రతా ప్రమాణపత్రం కాదని, స్కానింగ్ అనేది నియంత్రణలోని ఒక పొర మాత్రమేనని అర్థం చేసుకోండి

మేము మునుపటి యూనిట్‌లో ఆడిటింగ్ యొక్క సమగ్ర క్రమశిక్షణను చూశాము. ఈ యూనిట్‌లో, మేము మరింత సాంకేతిక అంశంపై దృష్టి కేంద్రీకరిస్తాము: వల్నరబిలిటీ స్కానింగ్ — కోడ్‌లో తెలిసిన దుర్బలత్వ నమూనాల కోసం క్రమబద్ధమైన శోధన. ఇక్కడ మేము AIని స్టాటిక్ అనాలిసిస్ టూల్స్‌తో కలిపి, తెలిసిన దుర్బలత్వ నమూనాలను స్కాన్ చేసి వివరించే సహాయకుడిగా ఉపయోగిస్తాము. లక్ష్యం: అత్యంత సాధారణ దుర్బలత్వాలను లోతుగా తెలుసుకోవడం మరియు AI ఎక్కడ నమ్మదగినది మరియు వాటిని స్కాన్ చేయడంలో ఎక్కడ సరిపోదు అని గుర్తించడం.

స్టాటిక్ మరియు డైనమిక్ స్కానింగ్

స్కానింగ్ రెండు రకాలు. స్టాటిక్ అనాలిసిస్ — కోడ్‌ని రన్ చేయకుండా పరిశీలించడం: స్లిథర్ మరియు మైథ్రిల్ వంటి సాధనాలు కాంట్రాక్ట్ కోడ్‌ను స్కాన్ చేసి, తెలిసిన నమూనాలను ఫ్లాగ్ చేస్తాయి. డైనమిక్/సింబాలిక్ విశ్లేషణ (వివిధ ఇన్‌పుట్‌లతో కోడ్‌ను అమలు చేయడం లేదా గణితశాస్త్రాన్ని అన్వేషించడం): ఫజ్ చేయడం (యాదృచ్ఛిక ఇన్‌పుట్‌తో బాంబార్డింగ్) మరియు సింబాలిక్ ఎగ్జిక్యూషన్ (సాధ్యమైన అన్ని మార్గాలను అన్వేషించడం) ఈ సమూహంలోకి వస్తాయి.

AI ఈ సాధనాలను భర్తీ చేయదు, ఇది వాటిని పూర్తి చేస్తుంది: వాహనం హెచ్చరికను జారీ చేసినప్పుడు, AI సాధారణ భాషలో హెచ్చరికను వివరిస్తుంది; సాధనం నమూనాను కోల్పోయినప్పుడు AI గుర్తు చేయగలదు; కానీ AI మాత్రమే ఎంత స్కాన్ చేస్తుందో హామీ ఇవ్వదు. సరైన వర్క్‌ఫ్లో: సాధనం + AI + హ్యూమన్.

చిట్కా: AIకి స్టాటిక్ అనాలిసిస్ టూల్ (ఉదా. స్లిథర్ రిపోర్ట్) అవుట్‌పుట్ ఇవ్వండి మరియు “ప్రతి హెచ్చరికను సాధారణ భాషలో వివరించండి, అవి నిజమైన రిస్క్‌లు మరియు ఏవి తప్పుడు పాజిటివ్‌లు కావచ్చు?” అని అడగండి. అడగండి. ముడి టూల్ అవుట్‌పుట్‌ను అర్థమయ్యేలా మరియు మానవులకు ప్రాధాన్యతనివ్వడంలో AI అమూల్యమైనది.

అత్యంత సాధారణ దుర్బలత్వ నమూనాలు

1. పునఃప్రవేశం. ఒక ఫంక్షన్ దాని స్థితిని అప్‌డేట్ చేయకుండా బాహ్య ఒప్పందానికి కాల్ చేస్తే, కాల్ కాంట్రాక్ట్ వెనక్కి వెళ్లి, అదే ఫంక్షన్‌ను మళ్లీ ట్రిగ్గర్ చేయవచ్చు మరియు ఫండ్‌ను అనేకసార్లు ఉపసంహరించుకోవచ్చు. పరిష్కారం: చెక్‌లు-ఎఫెక్ట్స్-ఇంటరాక్షన్స్ ఆర్డర్ మరియు రీఎంట్రెన్సీ గార్డ్.

2. యాక్సెస్ నియంత్రణ లేకపోవడం. ఒక క్లిష్టమైన ఫంక్షన్ (ఉపసంహరణ, ఉపసంహరణ, అప్‌గ్రేడ్) అనుకోకుండా పబ్లిక్ చేయబడింది. ఇది అత్యంత సాధారణ మరియు ఖరీదైన తప్పులలో ఒకటి.

3. ఒరాకిల్ మానిప్యులేషన్. బాహ్య ధర మూలం (ఒరాకిల్)పై కాంట్రాక్ట్ బ్లైండ్ రిలయన్స్. దాడి చేసే వ్యక్తి తక్షణమే ధరను తారుమారు చేస్తాడు మరియు ప్రోటోకాల్‌ను మోసం చేస్తాడు. పరిష్కారం: సమయం వెయిటెడ్ సగటు ధర (TWAP), బహుళ మూలం.

4. పూర్ణాంకం ఓవర్‌ఫ్లో/అండర్ ఫాల్. ఒక సంఖ్య గరిష్టంగా అనుమతించబడిన విలువను మించి ప్రారంభానికి తిరిగి వచ్చినప్పుడు. ఆధునిక సాలిడిటీ దానిలో ఎక్కువ భాగాన్ని స్వయంచాలకంగా పట్టుకుంటుంది, అయితే ప్రమాదం తక్కువ-స్థాయి (అసెంబ్లీ) కోడ్‌లో ఉంటుంది.

5. ఫ్రంట్-రన్నింగ్. లావాదేవీలు నిర్ధారించబడక ముందే పబ్లిక్ పూల్ (మెంపూల్)లో కనిపిస్తాయి; దాడి చేసే వ్యక్తి మీ లావాదేవీని చూడగలరు మరియు దాని ముందు తన స్వంత లావాదేవీని చొప్పించగలరు. MEV (గరిష్ట సంగ్రహించదగిన విలువ — లావాదేవీల క్రమం నుండి సంగ్రహించబడిన విలువ) అనేది ఈ విషయం యొక్క సాధారణ పేరు.

6. సేవ తిరస్కరణ (DoS). లూప్ చాలా ఖరీదైనదిగా మారుతుంది మరియు ఫంక్షన్‌ను ఉపయోగించలేనిదిగా చేస్తుంది లేదా చిరునామాపై ఆధారపడటం లాక్ చేయబడుతుంది.

7. అప్‌గ్రేడ్ ప్రమాదాలు. అప్‌గ్రేడబుల్ కాంట్రాక్ట్‌లలో నిల్వ తాకిడి మరియు అధికార దుర్వినియోగం.

దుర్బలత్వం

AI స్కానింగ్ ట్రస్ట్

ఎందుకు

తిరిగి ప్రవేశించడం

అధిక

బాగా తెలిసిన, స్పష్టమైన నమూనా

యాక్సెస్ నియంత్రణ

అధిక

అచ్చును స్కాన్ చేయవచ్చు

పూర్ణాంక కార్యకలాపాలు

అధిక

ప్రామాణిక నియంత్రణ

ఒరాకిల్ మానిప్యులేషన్

మధ్యస్థ

సందర్భం అవసరం

ఫ్రంట్-రన్నింగ్/MEV

మధ్యస్థ-తక్కువ

ప్రోటోకాల్ నిర్దిష్ట

వ్యాపార తర్కం లోపం

తక్కువ

ప్రామాణికమైనది, సందర్భోచితమైనది

బలహీనమైన ప్రాంప్ట్ / బలమైన ప్రాంప్ట్

బలహీనమైన ప్రాంప్ట్:

ఈ కోడ్‌లో లొసుగు ఉందా?

శక్తివంతమైన ప్రాంప్ట్:

మీ పాత్ర: సెక్యూరిటీ స్క్రీనింగ్ అసిస్టెంట్. కింది తెలిసిన నమూనాల కోసం దిగువన ఉన్న ఒప్పందాన్ని స్కాన్ చేయండి మరియు ప్రతిదానికి "ప్రమాదంలో ఉంది/లేదు/అనిశ్చితంగా": పునఃప్రవేశం, యాక్సెస్ నియంత్రణ, పూర్ణాంక కార్యకలాపాలు, ఒరాకిల్‌డెపెండెన్సీ, ఫ్రంట్-రన్నింగ్, DoS, అప్‌గ్రేడ్ సెక్యూరిటీ. ప్రతి నిర్ణయాన్ని సంబంధిత లైన్‌కు లింక్ చేయండి మరియు ప్రమాదం ఎందుకు ఉందో వివరించండి. ఇవి స్టాటిక్ అనాలిసిస్ టూల్ మరియు ఆడిటర్‌తో వెరిఫై చేయబడే పరికల్పనలు. తప్పుడు పాజిటివ్‌లు ఉండవచ్చని గమనించండి.

నాలుగు కాపీ చేయగల టెంప్లేట్‌లు

1) సాధనం అవుట్‌పుట్ వివరణ:

స్టాటిక్ అనాలిసిస్ టూల్ (స్లిథర్) నివేదిక క్రింద ఉంది. ప్రతి హెచ్చరికను సాదా భాషలో వివరించండి: దీని అర్థం ఏమిటి, ఇది నిజమైన ప్రమాదం లేదా సాధ్యమయ్యే తప్పుడు సానుకూలమా, దాని ప్రాధాన్యత ఏమిటి? దృఢమైన నిర్ణయం తీసుకోవద్దు; ఆడిటర్ నిర్ధారణకు ప్రాధాన్యత ఇవ్వండి.

2) రీఎంట్రెన్స్ ఫోకస్డ్ స్క్రీనింగ్:

ఈ ఒప్పందంలో బాహ్య కాల్‌లు చేసే అన్ని ఫంక్షన్‌లను కనుగొనండి. వాటిలో ప్రతిదానికి చెక్‌లు-ఎఫెక్ట్‌లు-ఇంటరాక్షన్‌ల క్రమం అనుసరించబడిందా మరియు రీఎంట్‌రెన్సీ గార్డు ఉన్నారా అని పరిశీలించండి. ప్రమాదకరమైన వాటిని లైన్‌తో చూపించండి. మీకు ఖచ్చితంగా తెలియకపోతే గుర్తించండి; దోపిడీ కోడ్‌ని రూపొందిస్తోంది.

3) యాక్సెస్ నియంత్రణ మ్యాప్:

ఈ ఒప్పందంలోని అన్ని బాహ్య/పబ్లిక్ ఫంక్షన్‌లను జాబితా చేయండి మరియు ప్రతిదానికి "ఎవరు కాల్ చేయవచ్చు" (ప్రతి ఒక్కరూ/యజమాని/పాత్ర) పేర్కొనండి. క్లిష్టమైన కార్యకలాపాలను నిర్వహించండి (ఉపసంహరించుకోండి, ముద్రించండి, అప్‌గ్రేడ్ చేయండి) మరియు బలహీనమైన యాక్సెస్ నియంత్రణ ఉన్న వాటిని గుర్తించండి. దానిని పట్టికతో సమర్పించండి.

4) తప్పుడు సానుకూల తొలగింపు:

ఈ స్కాన్ హెచ్చరిక ఎందుకు నిజమైన ప్రమాదం కాకపోవచ్చు (తప్పుడు సానుకూలం): ఏ సందర్భం లేదా కోడ్ పరిస్థితి ఈ హెచ్చరికను చెల్లుబాటు చేయదు? కానీ "ఖచ్చితంగా ఎటువంటి సమస్య లేదు" అని చెప్పకండి; నిర్ధారణ అవసరమైన పాయింట్లను జాబితా చేయండి.

మూడు చిన్న కేసులు (సంఖ్యల్లో)

కేసు 1 — వాహనం + AI సామర్థ్యాన్ని రెట్టింపు చేసింది. ఒక బృందం 12-కాంట్రాక్ట్ ప్రాజెక్ట్‌లో స్లిథర్‌ను నడిపింది మరియు 140 హెచ్చరికలను అందుకుంది. మేము AI హెచ్చరికలను వివరించి మరియు ప్రాధాన్యతనిచ్చిన తర్వాత, 140 హెచ్చరికలలో 95 తప్పుడు పాజిటివ్‌లు అని తేలింది; 45 మంది నిజమైన అభ్యర్థులపై బృందం దృష్టి సారించింది. చికిత్స సమయం 2 రోజుల నుండి 5 గంటలకు తగ్గింది. పాఠం: వాహన ఉత్పత్తిని మానవీకరించడంలో AI శక్తివంతమైనది.

కేసు 2 — AI MEVని హైజాక్ చేసింది. DEX (వికేంద్రీకృత మార్పిడి) ఒప్పందంలో, AI ప్రామాణిక నమూనాలను శుభ్రంగా కనుగొంది కానీ ముందు నడుస్తున్న దుర్బలత్వాన్ని గుర్తించడంలో విఫలమైంది; ఎందుకంటే ఇది ప్రోటోకాల్ యొక్క కార్యకలాపాల క్రమానికి ప్రత్యేకమైనది. హ్యూమన్ ఆడిటర్ మరియు సిమ్యులేషన్ క్యాప్చర్ చేయబడింది. పాఠం: MEV/ఫ్రంట్-రన్నింగ్ వంటి ప్రోటోకాల్-నిర్దిష్ట ప్రమాదాలు AI యొక్క బలహీనమైన ప్రాంతం.

కేస్ 3 - తప్పుడు పాజిటివ్‌పై సమయం వృధా చేయడం నివారించబడింది. రీఎంట్రెన్సీ హెచ్చరిక వాస్తవానికి తప్పుడు పాజిటివ్ అని AI వివరించినప్పుడు జట్టు అనవసరమైన రీరైట్‌ను తప్పించింది (ఫంక్షన్ ఇప్పటికే రక్షించబడింది). కానీ జట్టు ఇప్పటికీ ఒకే పరీక్షతో దానిని ధృవీకరించింది. పాఠం: AI ప్రాధాన్యతనిస్తుంది; పరీక్షతో మళ్లీ నిర్ధారణ వస్తుంది.

స్కానింగ్ పరిమితులు

స్కాన్ తెలిసిన నమూనాలను కనుగొంటుంది. సాధనం లేదా AI కొత్త, ప్రత్యేకమైన లేదా ప్రోటోకాల్-నిర్దిష్ట దుర్బలత్వాన్ని గుర్తించడానికి హామీ ఇవ్వలేదు. కాబట్టి, స్క్రీనింగ్ అనేది ఆడిట్‌లో భాగం; తాను కాదు. "స్కాన్ శుభ్రంగా ఉంది, కాబట్టి ఇది సురక్షితం అని అర్థం" అనే ఆలోచన ఈ రంగంలో అత్యంత ప్రమాదకరమైన అపోహలలో ఒకటి. డ్రెడ్జింగ్ తక్కువ-వేలాడే పండ్లను తీసుకుంటుంది; లోతైన మరియు ప్రత్యేకమైన నష్టాల కోసం, మానవ నైపుణ్యం, పరీక్ష, మసకబారడం మరియు అధికారిక ఆడిటింగ్ అవసరం.

హెచ్చరిక: స్కానింగ్ సాధనం లేదా AI యొక్క “క్లీన్” నివేదిక భద్రతా ప్రమాణపత్రం కాదు. దానిని ఆ విధంగా ప్రదర్శించడం - ముఖ్యంగా పెట్టుబడిదారులకు - తప్పుదారి పట్టించేది మరియు అనైతికమైనది.

సాధారణ తప్పులు

  • తనిఖీ కోసం స్క్రీనింగ్‌ను ప్రత్యామ్నాయం చేస్తోంది. స్కానింగ్ అనేది ఒక పొర, మొత్తం కాదు.
  • సాధనాలు లేకుండా AIని ఉపయోగించడం. స్టాటిక్ విశ్లేషణ + AI + మానవ కలిసి పని.
  • నిర్ధారణ లేకుండా తప్పుడు పాజిటివ్‌లను తొలగించడం. ప్రతి స్క్రీన్ పరీక్షించబడింది/మానవ ధృవీకరించబడింది.
  • AIపై ఆధారపడటం ద్వారా ప్రోటోకాల్-నిర్దిష్ట ప్రమాదాలను (MEV) దాటవేయడం. AI బలహీనమైన ప్రాంతం.
  • "క్లీన్ స్కాన్" = "సేఫ్" అని ఆలోచిస్తున్నాను. ఇది తెలియని వాటిని కనుగొనలేదు.
  • దోపిడీ కోడ్‌ని రూపొందిస్తోంది. రక్షణాత్మక ప్రమాద వివరణ మాత్రమే చట్టబద్ధమైనది.

సారాంశంలో

  • వల్నరబిలిటీ స్కానింగ్ వాహనం + AI + హ్యూమన్‌తో తెలిసిన దుర్బలత్వ నమూనాల కోసం చూస్తుంది.
  • స్టాటిక్ అనాలిసిస్ టూల్ అవుట్‌పుట్‌ను వివరించడంలో మరియు ప్రాధాన్యత ఇవ్వడంలో AI శక్తివంతమైనది.
  • పునఃప్రవేశం మరియు యాక్సెస్ నియంత్రణ వంటి స్పష్టమైన నమూనాలలో విశ్వసనీయమైనది; MEV మరియు వ్యాపార తర్కంలో బలహీనంగా ఉంది.
  • తప్పుడు పాజిటివ్‌లను తొలగించడానికి కూడా నిర్ధారణ అవసరం.
  • "క్లీన్ స్కాన్" అనేది భద్రతా ప్రమాణపత్రం కాదు; ఇది పర్యవేక్షణకు ప్రత్యామ్నాయం కాదు.

అప్లికేషన్ టాస్క్

నమూనా ఒప్పందంపై స్టాటిక్ విశ్లేషణ సాధనాన్ని అమలు చేయండి (వీలైతే) లేదా రెడీమేడ్ స్లిథర్ నివేదికను కనుగొనండి. AIకి "టూల్ అవుట్‌పుట్ వివరణ" ప్రాంప్ట్‌ను వర్తింపజేయండి. AI: (1) హెచ్చరికలను సరిగ్గా వివరిస్తుందో లేదో మూల్యాంకనం చేయండి, (2) తప్పుడు పాజిటివ్‌ల మధ్య తేడాను గుర్తించడంలో అర్థవంతంగా ఉందా మరియు (3) ప్రోటోకాల్-నిర్దిష్ట ప్రమాదాన్ని కోల్పోతుంది. పట్టికలో “వాహనం కనుగొనబడింది / AI వివరించబడింది / మానవ ధృవీకరించబడింది” నిలువు వరుసలను పూరించండి.

చెక్లిస్ట్

  • [ ] నేను హాచ్‌ను నియంత్రణ పొరగా ఉంచాను.
  • [ ] నేను స్టాటిక్ అనాలిసిస్ టూల్ + AI + హ్యూమన్‌ని కలిపి ఉపయోగించాను.
  • [ ] నేను తెలిసిన నమూనాల కోసం వర్గం వారీగా శోధించాను.
  • [ ] నేను నిర్ధారణతో తప్పుడు పాజిటివ్‌లను తొలగించాను.
  • [ ] నేను MEV/బిజినెస్ లాజిక్ వంటి బలహీనమైన ప్రాంతాల్లో మనుషులపై ఆధారపడ్డాను.
  • [ ] నేను హామీగా "క్లీన్ స్వీప్" అందించలేదు.
  • [ ] నేను రక్షణ ప్రయోజనాల కోసం మాత్రమే పని చేసాను; నేను దోపిడీలు సృష్టించలేదు.