Birlik 3 / 11

Smart kontrakt auditini qo'llab-quvvatlash: Xavfsizlikni ko'rib chiqish va xulosalar loyihasi

Daromadlar:

  • Sun'iy intellekt auditor doirasini kengaytiradi, lekin uning o'rnini bosmaydi va toifalarni skanerlash va loyihani topishda foydali ekanligini tushunish qobiliyati.
  • Sun'iy intellekt dastlabki zaiflik va biznes mantiqiy xatosini o'tkazib yuborganligini va ravon "xavfsiz" bayonot kafolat emasligini tan olish imkoniyatiga ega bo'lish.
  • Topilmalarni jiddiylik darajasiga ko'ra tasniflash va yakuniy tasdiqlash va professional mas'uliyat vakolatli auditorga tegishli ekanligini tushunish qobiliyati.

Xavfsizlik auditi (zaifliklar uchun aqlli shartnomani tizimli tekshirish) Web3 ning eng mas'uliyatli ishi hisoblanadi. Auditor tomonidan o'tkazib yuborilgan bitta satr millionlab dollar yo'qotishlarga olib kelishi mumkin. Ushbu bo'limda siz AIdan audit yordamchisi sifatida qanday foydalanishni o'rganasiz; Biz topilmalar rejasini yozish uchun maslahatlar yaratishdan o'rganamiz. Lekin eng tanqidiy jumla bu: AI nazorat qilmaydi; Bu auditorning ko'zini charxlaydigan yordamchi. Yakuniy tasdiqlash professional mas'uliyatni o'z zimmasiga olgan vakolatli auditorga tegishli.

Nima uchun audit xavfsizlik uchun juda muhim?

Audit hisoboti loyiha va investorlarni "ushbu kod ko'rib chiqilgan" deb ishontiradi. Agar bu ishonch noto'g'ri bo'lsa, oqibatlari halokatli: ekspluatatsiya qilingan protokol, yo'qolgan mablag', qulab tushgan loyiha. Shuning uchun tekshirishda AIdan foydalanish ushbu modulning eng ehtiyotkor qismidir. AI auditor doirasini kengaytiradi (ko'proq naqshlarni eslaydi, tezroq o'qiydi), lekin auditorni almashtirmaydi.

Nega o'tmaydi? Chunki:

  • AI o'quv ma'lumotlarida bo'lmagan noyob/yangi zaiflikni ko'ra olmaydi.
  • Sun'iy intellekt ko'pincha protokolning biznes mantig'idagi nuqsonni o'tkazib yuboradi - kod texnik jihatdan to'g'ri, lekin iqtisodiy jihatdan foydalanish mumkin.
  • AI ravon tilda "xavfsiz" deb yolg'on ishonch berishi mumkin; Bu eng xavfli natijadir.

Boshqarishda AIdan foydalanish qatlamlari

1. Dastlabki skanerlash va naqsh eslatmasi. AI nazorat ro'yxati kabi ma'lum zaiflik modellaridan o'tadi: qayta kirish, kirishni boshqarish, oracle manipulyatsiyasi, oldingi ishga tushirish. Bu auditorning hech qanday toifalarni o'tkazib yubormasligini ta'minlaydi.

2. Kodni tushuntirish. AIga murakkab funktsiyani oddiy tilda tushuntirish auditorga mantiqni tezda tushunishga imkon beradi; lekin tavsif har doim kod bilan taqqoslanadi.

3. Topilmalar loyihasini yozish. Auditor zaiflikni topsa, AI hisobot loyihasini yozish vaqtini tejaydi (tavsif, ta'sir, taklif qilingan yechim).

4. Qarshi gipotezani yaratish. AIdan "bu funktsiyani qanday suiiste'mol qilish mumkin?" deb so'rang. "So'rash bizga tajovuzkor nuqtai nazarni eslatadi.

Diqqat: AI "Men ushbu kodda hech qanday zaiflik topmadim" degani "bu kod xavfsiz" degani EMAS. Yo'qligining dalili dalilning yo'qligi emas. AI biror narsani topa olmasligi, auditorga ushbu sohani tekshirishni keraksiz qilmaydi.

Jiddiylik darajasini topish

Audit natijalari jiddiylik darajasiga ko'ra tasniflanadi. AI qoralamalarni yaratishda ushbu ramkadan foydalanishi kerak:

Daraja

Ma'nosi

misol

tanqidiy

To'g'ridan-to'g'ri mablag'ni yo'qotish / blokirovka qilish mumkin

Qayta kirish bilan mablag'larni yechib olish

yuqori

Muayyan sharoitlarda jiddiy ta'sir

Ruxsatsiz chop etish (yalpiz)

o'rta

Cheklangan ta'sir yoki qiyin holat

Oracle deviatsiyasi bilan kichik yo'qotish

past

Kichik xavf, yaxshi amaliyotni buzish

Voqea translyatsiyasi etishmayapti

Ma'lumot

Xavfsizlik yo'qligi, o'qilishi mumkinligi

NatSpec etishmasligi

Zaif taklif / Kuchli taklif

Zaif taklif:

Ushbu shartnoma xavfsizmi?

Bu savol AIni "ha/yo'q" kabi mutlaq, asossiz hukm chiqarishga majbur qiladi - aynan biz xohlamagan narsa.

Kuchli so'rov:

Sizning rolingiz: katta aqlli kontrakt auditorining yordamchisi. Xavfsizlik uchun quyidagi shartnomani skanerlang. Quyidagi toifalarni birma-bir ko'rib chiqing: qayta kirish, kirishni boshqarish, butun son operatsiyalari, kiritishni tekshirish, oracle/tashqi ma'lumotlar, oldingi ish, gaz chegarasi. Har bir TOPILMA uchun: (1) tegishli kod qatori, (2) xavf sababi, (3) taxminiy jiddiylik (Kritik/Yuqori/O‘rta/Past), (4) yechim taklifi. Bular TASDIQLANISH GIPOTEZALAR; "Xavfsiz" hukm chiqarmang. “Auditor tasdiqlasin” deb aniq aytayotganingizga ishonchingiz komil bo'lmagan joylarni belgilang.

To'rt nusxa ko'chirish shablonlari

1) Kategoriyaga asoslangan ko'rish:

Ushbu shartnomani quyidagi toifalar uchun skanerlang: qayta kirish, kirishni nazorat qilish, butun sonlarni to'ldirish, kiritishni tekshirish, oracle bog'liqligi, oldingi ish, DoS/gaz. Har bir toifa uchun "xavf bor/yo'q/ishonmayman" deb ayting va o'z asosingizni koddagi qatorga ulang. Yakuniy hukm chiqarmang.

2) Hujumchi nuqtai nazaridan qarama-qarshi gipoteza:

Hujumchi kabi o'ylab ko'ring: bu funktsiyani suiiste'mol qilish usullari qanday? Har bir stsenariyni bosqichma-bosqich yozing va qanday shartlar talab qilinishini ko'rsating. Bu stsenariylar tekshirilishi kerak bo'lgan farazlardir; Haqiqiy ekspluatatsiya kodini yaratmang, faqat xavfni tasvirlab bering.

3) Topilmalar hisoboti loyihasi:

Rasmiy audit tilida quyidagi tasdiqlangan topilmalar haqida xabar bering: sarlavha, jiddiylik, tavsif, ta'sir, ta'sirlangan kod, takrorlash bosqichlari, taklif qilingan yechim. O'lchov va texnik tildan foydalaning; mubolag'a. Topilma auditor tomonidan tasdiqlangan deb hisoblang, yangi xulosa chiqarmang.

4) Tekshiruvni tuzatish:

Quyida ishlab chiquvchi tomonidan qo'llaniladigan zaiflik va tuzatish mavjud. Tuzatish haqiqatan ham zaiflikni yopadimi yoki yo'qligini tekshiring; yangi yon ta'sir yoki zaiflikni keltirib chiqaradimi yoki yo'qligini belgilang. Albatta, "yopiq" demang; "Test orqali tasdiqlanishi kerak" bilan tugating.

Uchta mini ish (raqamda)

1-holat - AI toifaga o'tishni oldini oldi. Auditor 400 qatorli shartnomaga e'tibor qaratib, oracle toifasini o'tkazib yubormoqchi edi. AI toifalarini skanerlash "narx ma'lumotlari bir manbadan olingan, manipulyatsiya uchun ochiq" degan ogohlantirish berdi. Auditor uni o'rganib chiqdi va bu haqiqatan ham o'rtacha xavf ekanligini aniqladi. Dars: AI qamrov intizomini saqlaydi.

2-holat - noto'g'ri "xavfsizlik" kafolati. Boshqa bir jamoa AIdan "bu xavfsizmi?" Deb so'radi. so'radi u; "Ahamiyatli muammo yo'qga o'xshaydi", dedi AI. Ekipaj tekshiruvi engil edi. Keyin mustaqil auditor biznes-mantiqiy kamchilikni topdi: texnik jihatdan to'g'ri bo'lgan, ammo rag'batlardan foydalanish mumkin bo'lgan hisob. Dars: AI biznes mantiqiy xatosini o'tkazib yuboradi; Unga "xavfsiz" deyishga ishonib bo'lmaydi.

3-holat - Hisobotni tuzish 3 soatni tejaydi. Auditor yarim kunni 8 ta xulosani qo'lda hisobot berishga sarflagan. Tasdiqlangan xulosalarni AIga berib, rasmiy loyihani chop etganimdan so'ng, vaqt ~ 3 soatga qisqardi; Auditor chuqurlashtirishga vaqt ajratdi. Dars: AI hisobot berishda xavfsiz va samarali, chunki topilmalar allaqachon inson tomonidan tasdiqlangan.

Biznes mantiqining zaifligi: AIning ko'r nuqtasi

Eng qimmat zaifliklar ko'pincha koddagi texnik xatolikdan emas, balki biznes mantig'idan foydalanish imkoniyatidan kelib chiqadi: mukofot hisobini yaxlitlash, ovozni flesh-kredit o'g'irlash, narxni bir zumda manipulyatsiya qilish. Bu kod "to'g'ri" ishlaydigan holatlar, ammo protokolni iqtisodiy jihatdan aldash mumkin. AI bunday xatolarni, ayniqsa protokolga xos bo'lgan xatolarni o'tkazib yuborishi mumkin. Shuning uchun biznes mantig'ini ko'rib chiqish auditorning eng ko'p inson talab qiladigan sohasi va AIga eng kam tayanadigan sohadir.

Maslahat: AIdan "ushbu protokolning iqtisodiy rag'batlaridan qanday foydalanish mumkin?" Deb so'rang. va boshlang'ich nuqtasi sifatida paydo bo'lgan stsenariylardan foydalaning - lekin unutmangki, siz va sizning jamoangiz haqiqiy tahlilni amalga oshirishingiz kerak.

Umumiy xatolar

  • AIdan "bu xavfsizmi?" deb so'rang. Ha deb so'rash va ishonish. Mutlaq hukm talab qilinmaydi.
  • AI "Men uni topa olmadim" deganida ko'rib chiqishni to'xtatish. Yo'qligi dalil emas.
  • Biznes mantiqiy tekshiruvini AIga topshirish. Bu uning eng katta ko'r joyidir.
  • Mustaqil vositalardan foydalanmaslik (Slither va boshqalar). Faqat AI etarli emas.
  • AI tomonidan tuzilgan xulosani tasdiqlamasdan hisobotga kiritish. Gallyutsinatsiyalar xavfi.
  • Nazorat mas'uliyatini AIga yuklashga urinish. Mas'uliyat mutaxassis zimmasiga tushadi.

Xulosa

  • Audit xavfsizlik nuqtai nazaridan juda muhim; AI auditor doirasini kengaytiradi, lekin uning o'rnini bosmaydi.
  • AI asl zaiflik va biznes mantiqiy xatosini o'tkazib yuboradi; "Xavfsiz" deyish kafolat emas.
  • Topilmalar zo'ravonlik darajasiga ko'ra tasniflanadi; AI qoralamalarni yaratishda foydalidir.
  • Qarama-qarshi gipoteza va toifa skriningi inklyuziya intizomini saqlab qoladi.
  • Yakuniy ma'qullash va professional mas'uliyat har doim vakolatli auditorga tegishli.

Ilova vazifasi

Ma'lum zaiflikni o'z ichiga olgan namunaviy shartnomani toping (ta'lim maqsadlarida "zaif shartnomalar" misollari ochiq manbada mavjud). AIga "toifaga asoslangan skanerlash" so'rovini qo'llang. AI: (1) haqiqiy zaiflikni topdimi yoki yo'qmi, (2) uydirma/noto'g'ri xulosalar chiqardimi, (3) "xavfsiz" kabi mutlaq hukmlar chiqardi. Keyin uni statik tahlil vositasi bilan solishtiring.

nazorat ro'yxati

  • [ ] AIdan "bu xavfsizmi?" Buning o'rniga, men toifaga asoslangan skanerdan o'tkazdim.
  • [ ] Men har bir topilmaga gipoteza sifatida qaradim.
  • [ ] Men o'zim/jamoa biznes mantig'ini ko'rib chiqdim.
  • [ ] Men uni mustaqil statik tahlil vositasi bilan oʻzaro tasdiqladim.
  • [ ] Men AI topilmalarni uydirmasligini tasdiqladim.
  • [ ] Men topilmalarni zo'ravonlik darajasiga ko'ra tasnifladim.
  • [ ] Men yakuniy tasdiqlash vakolatli auditorga tegishli ekanligini qabul qildim.