„Ethereum“ saugos komanda kreipiasi į AI agentus dėl pažeidžiamumo nustatymo
„Ethereum Foundation“ protokolų saugos komanda naudoja suderintus AI agentus, kad padėtų nuskaityti protokolų saugyklas ir kūrėjų tinklus dėl klaidų, todėl dirbtinis intelektas giliau įtraukiamas į „Ethereum“ saugos darbo eigą.
Liepos 9 d. paskelbtame įraše „The Triage Is The Product“ Ethereum fondo komandos narys Nikosas Baxevanis aprašė, kaip AI agentų tinklai naudojami potencialiems pažeidžiamumams atskleisti, triukšmingiems radiniams filtruoti ir žmogaus saugumo peržiūrai palaikyti.
Svarbi detalė yra ta, kad įrankiai nėra pateikiami kaip auditorių pakaitalas. Saugumo problema yra ne tik galimų klaidų paieška. Ji nusprendžia, kurios ataskaitos yra svarbios, kurios yra klaidingos, o kurias reikia nuodugniau peržiūrėti.
Štai kodėl įrašo kadravimas yra įdomus. „Ethereum“ protokolo saugoje pats skirstymas tampa produkto dalimi.
TL; DR
- Ethereum Foundation Protocol Security komanda naudoja AI agentus, kad padėtų nuskaityti protokolo kodą ir devnets.
- Pagrindinis dėmesys skiriamas pažeidžiamumo nustatymui, o ne žmonių auditorių pakeitimui.
- Šis metodas atspindi, kaip „Ethereum“ saugos darbas tampa vis labiau automatizuotas, bet vis dar vadovaujamas žmogaus.
Kodėl Ethereum sauga skiriasi
„Ethereum“ sauga nėra tokia, kaip įprasta programų sauga.
Protokolas apsaugo atsiskaitymo sluoksnį, kurį naudoja biržos, stabilios monetos, DeFi protokolai, 2 sluoksnio tinklai ir milijonai vartotojų. Rimta klaida gali turėti ne tik vienos programos ar įmonės pasekmių. Štai kodėl „Ethereum“ saugos kultūra visada rėmėsi daugiasluoksne peržiūra, kompensacijomis apie klaidas, auditu, klientų įvairove, testavimo tinklais, formaliais samprotavimais ir vieša priežiūra.
AI agentų įtraukimas į šį procesą yra prasmingas, tačiau taip pat sukuria naują iššūkį.
AI sistemos gali greitai nuskaityti didelius kodo kiekius. Jie gali aptikti įtartinus modelius, palyginti saugyklų logiką ir generuoti hipotezes apie klaidas. Tai gali padėti žmonėms įveikti daugiau žemės.
Tačiau AI sistemos taip pat gali sukelti triukšmą.
Įrankis, generuojantis tūkstančius silpnų įspėjimų, nėra naudingas, nebent kas nors galėtų atskirti tikrus pažeidžiamumus nuo nereikšmingų rezultatų. Štai kodėl triažas yra svarbus. Apsaugos komandoms reikia ne tik daugiau išvadų. Jiems reikia geresnio prioritetų nustatymo.
„Ethereum Foundation“ įrašas tiesiogiai susijęs su šia problema.
AI gali išplėsti aprėptį, bet žmonės vis tiek sprendžia
Geriausias AI naudojimo protokolo saugumui atvejis yra aprėptis.
Ethereum kūrimas apima kelias saugyklas, kliento diegimus, devnetus, specifikacijas ir nuolatinius atnaujinimus. Žmonių apžvalgininkai yra kvalifikuoti, bet laikas ribotas. AI agentai gali veikti kaip pirmasis nuskaitymo sluoksnis, padedantis nustatyti sritis, į kurias verta atkreipti dėmesį.
Tai nereiškia, kad agentais pasitikima aklai.
Apsaugos darbe įsitikinęs klaidingas atsakymas gali būti pavojingas. Pažeidžiamumo ataskaitą reikia patikrinti, atkurti, reitinguoti ir suprasti. Klaidingi teigiami rezultatai švaisto laiką. Klaidingi negatyvai kelia riziką.
Štai kodėl žmogaus apžvalga išlieka svarbiausia.
AI sluoksnis gali padėti atskleisti daugiau galimybių. Žmogiškasis sluoksnis vis tiek nusprendžia, kas yra tikra, kas skubu, o ką reikia eskaluoti.
Ethereum šis balansas yra ypač svarbus, nes protokolo pakeitimai gali turėti įtakos tinklo bazinėms prielaidoms. Prastai suprantama sutarimo, vykdymo, tinklų kūrimo ar tikrintojo elgesio klaida nėra tai, ką galima pašalinti atsitiktinai.
„Devnets“ daro procesą praktiškesnį
Devnetų paminėjimas yra svarbus.
„Devnets“ suteikia kūrėjams ir saugos komandoms kontroliuojamą vietą, kur galima išbandyti naujinimus prieš platesnį diegimą. Jie yra netvarkingi pagal dizainą. Klaidos, kraštiniai atvejai ir netikėtos sąveikos gali atsirasti prieš kodui pasiekiant platesnį testų tinklą arba pagrindinį tinklą.
AI padedamas nuskaitymas gali būti ypač naudingas tokioje aplinkoje.
Jei agentai gali stebėti kūrėjų tinklus, palyginti elgesį arba anksti pabrėžti galimas regresijas, jie gali sutrumpinti grįžtamojo ryšio kilpas. Tai suteikia mokslininkams daugiau laiko ištirti problemas, kol jas tampa sunkiau išspręsti.
Tai nėra žavingas darbas. Tai nėra žetonų paleidimas ar vartotojams skirta programa. Tačiau būtent toks infrastruktūros procesas yra svarbus ilgalaikiam „Ethereum“ patikimumui.
Rinka dažnai sutelkia dėmesį į kainą, mokesčius ir ETF srautus. Protokolo saugumas yra po visu tuo.
Daugiau automatizuotas saugos kaminas
„Ethereum“ nėra vienintelė ekosistema, eksperimentuojanti su DI paremtu saugumu, tačiau jos metodas yra svarbus, nes „Ethereum“ išlieka didžiausiu išmaniųjų sutarčių atsiskaitymo sluoksniu.
Jei Ethereum Foundation gali parodyti, kad koordinuotos agento darbo eigos pagerina skirstymą, kiti protokolai gali nukopijuoti modelį. Audito įmonės, klaidų platinimo platformos, 2 lygio komandos ir programų kūrėjai ieško būdų, kaip naudoti dirbtinį intelektą nesumažinant saugumo standartų.
Pamoka nėra ta, kad AI pakeičia auditorius.
Pamoka ta, kad saugos krūva tampa labiau automatizuota kraštuose. Nuskaitymas, perspėjimas, modelio atpažinimas ir ankstyvas klaidų aptikimas gali būti greitesni. Sunkiems teismo poreikiams vis dar reikia patyrusių žmonių.
Tai tikriausiai yra teisinga pusiausvyra.
Kiti pagrindiniai „Ethereum“ atnaujinimai ir toliau darys spaudimą klientų komandoms ir protokolų tyrinėtojams. Geresni įrankiai gali padėti jiems judėti greičiau, nelaikant saugumo kaip pasekmių.
Svarbiausia, kad AI vaidmuo būtų tinkamai apribotas.
Ethereum protokolo saugumo tikslas nėra generuoti daugiau triukšmo. Svarbu rasti signalus, kol jie nepabrangsta.
Šis straipsnis yra pagrįstas Ethereum Foundation Protocol Security įrašu „The Triage Is The Product“.
