4 Minutės
Dirbtinis intelektas mažina sutarčių auditų barjerus
Dirbtinio intelekto pagrindu veikiančios saugumo priemonės greitai keičia, kaip kripto pramonė žiūri į išmaniųjų sutarčių saugumą. Sistemos, tokios kaip Mythos (DI kodo auditorius, trumpai pasirodęs, kol buvo išimtas iš JAV rinkos), žada padaryti auditą greitesnį, daug pigesnį ir labiau prieinamą. Ši kaita gali pakeisti lūkesčius dėl due diligence tiek kūrėjams, tiek projektams, tiek instituciniams investuotojams.
Nuo brangių vienkartinių peržiūrų prie nuolatinių ir prieinamų skanavimų
Anksčiau išsamūs išmaniųjų sutarčių auditai buvo brangūs ir užimdavo daug laiko. Projektai dažnai turėdavo skirti savaites ir dešimtis tūkstančių dolerių, kad gautų formalų įvertinimą. Daugeliui mažesnių komandų ar ankstyvos stadijos protokolų tokia išlaida reiškė, kad auditai buvo praleidžiami arba ribojami.
DI įrankiai keičia šią ekonomiką. Automatizuodami pažeidžiamumų paiešką ir teikdami greitus įvertinimus, šios sistemos stumia pagrindinio audito ribinę kainą link nulio. Kaip pastebėjo Alexander Urbelis, ENS Labs CISO, tai, kam anksčiau reikėjo savaičių ir reikšmingo biudžeto, dabar gali būti atlikta per kelias minutes, leidžiant projektams, kurie anksčiau negalėjo sau leisti profesionalių peržiūrų, vykdyti greitus ir pakartojamus patikrinimus.
Kaip DI skiriasi nuo tradicinių fuzerių ir skenerių
Saugumo automatizacija nėra naujovė. Daugelį metų tyrėjai naudojosi fuzeriais automatizuotoms priemonėms, kurios bombarduoja kodą įvairiais įvestimis, kad išprovokuotų netikėtą elgesį ir rastų klaidas. Tačiau DI pagrįstos sistemos veikia kitaip. Jos sugeba analizuoti kodo ketinimus, daryti išvadas apie numatomą elgesį ir palyginti tas lūkesčius su realiomis įgyvendinimo versijomis.

Tokia gebėjimų analizė priverčia DI įrankius elgtis labiau kaip užpuolikas: jie iteruoja, prisitaiko ir seka elgsenos grandines, o ne vien tik vykdo deterministinius kelius. Kaip pažymėjo David Schwed, SVRN COO ir kibernetinio saugumo magistro programos įkūrėjas, šiuolaikiniai modeliai gali veikti labiau kaip žmogaus priešininkai, imdami tolesnius veiksmus pagal tai, ką atranda realiuoju laiku.
Nuolatiniai auditai: galimas naujas pramonės standartas
Vienas reikšmingiausių prieinamų DI auditų padarinių yra perėjimas nuo pavienių peržiūrų prie nuolatinio stebėjimo. Vietoj to, kad būtų mokama už vieną brangų auditą prieš paleidimą, komandos galėtų vykdyti dažnus automatizuotus patikrinimus su siūlomais taisymo veiksmais. Toks nuolatinis požiūris sumažina atvirumo langą ir padaro tęstinę saugumo higieną pasiekiamą platesniam projektų ratui.
Jei nuolatinis DI palaikomas skenavimas taps įprasta praktika, industrijos priežiūros standartas gali evoliucionuoti. Teisiniai ir komerciniai lūkesčiai gali keistis: investuotojai gali tikėtis DI auditų prieš teikdami finansavimą, o reguliuotojai gali traktuoti automatizuotų patikrinimų stoka kaip nepaisymą protingų atsargumo priemonių.
Alexander Urbelis įspėja, kad kai įrankiai taps visur paplitę ir pigūs, argumentas, jog auditai buvo per brangūs, praras svorį. Jis paaiškino: "Švari DI ataskaita nebus laikoma gynyba." Ieškovai galėtų teigti, kad kadangi įrankis egzistavo ir buvo prieinamas, bet koks praleistas pažeidžiamumas turėjo būti aptiktas.
Apribojimai: DI galingas, bet ne visiškas sprendimas
Nepaisant savo stipriųjų pusių, DI auditoriai nėra visiškas pakaitalas žmogiškai ekspertizei. Yra dvi kritiškai svarbios sritys, kuriose žmogiškasis sprendimas išlieka būtinas:
- Ekonominės ir paskatomis pagrįstos pažeidžiamybės: Daugelis didžiausių kripto nuostolių kyla iš dizaino sprendimų, valdymo paskatų ar ekonominių atakos vektorių, kuriems reikia niuansuotos žaidimų teorijos ir žmogaus elgsenos analizės. DI puikiai randa kodo lygyje esančias klaidas, bet silpnesnis nustatant priešininkiškas paskatas ar piktybinį ketinimą, įdėtą į sistemos ekonomiką.
- Socialinė inžinerija ir raktų kompromitai: Daugelį didelių incidentų, įskaitant pažeidimus tokiuose atvejuose kaip Ronin, Bybit ar Drift, lėmė kompromituoti raktai, manipuliuoti pasirašymo procesai arba socialinė inžinerija, o ne išnaudojamas išmaniųjų sutarčių kodas. Jokio kodo skenerio neužkerta kelio tam, kad įgaliotas pasirašytojas patvirtintų piktybinę transakciją.
Schwed pabrėžia praktinį įspėjimą: vykdyti DI auditą neturint galimybės įvertinti ir interpretuoti jo išvadų nėra saugumo programa. Jis sakė: "Jei žmogus, paleidžiantis įrankį, negali įvertinti to, kas grįžta, jūs neprisidėjote prie saugumo — įsigijote klaidingą jo pojūtį."
Pasekmės kūrėjams, institucijoms ir investuotojams
Kūrėjams ir saugumo komandoms DI siūlo naują galingą apsaugos sluoksnį: greitesnę triavimo galimybę, automatizuotus taisymo pasiūlymus ir nuolatinį regresijos tikrinimą, kuris užfiksuoja naujas problemas, kai kodas keičiasi. Atviro kodo projektai ir mažesnės komandos gali gauti daugiausiai naudos, gaudami aukštesnės kokybės saugumo grįžtamąjį ryšį, kurio anksčiau negalėjo sau leisti.
Institucijos ir investuotojai greičiausiai prisitaikys prie savo due diligence procesų. Reguliarūs DI auditai gali tapti įprasta investicijų kontrolinių sąrašų dalimi, o nespėlioti tokių skanavimų gali sukelti įtarimų renkant lėšas arba vykdant susijungimus. Bendruomenės ir valdymo organai taip pat gali įtraukti automatizuotą stebėjimą į geriausios praktikos gaires.
Koks gali būti ateities vaizdas
DI neišnaikins kripto saugumo iššūkių, tačiau gali reikšmingai pakeisti vieną veiksnį: kodo klaidų aptikimo kainą ir greitį. Tai pakels lūkesčius ir stums pramonę link nuolatinių saugumo praktikų. Žmogiškieji auditoriai, saugumo architektai ir valdymo ekspertai vis tiek bus reikalingi analizuoti sudėtingas ekonomines atakas ir valdyti operacinius rizikos veiksnius, tokius kaip raktų saugojimas ir prisidėjusiųjų patikimumas.
Galiausiai DI saugumo įrankių branda privers kultūrinį pokytį. Projektai, kurie pasikliauja vien tik DI patvirtinimu be ekspertų priežiūros, gali susidurti su naujomis reputacijos ir teisės rizikomis. Priešingai, komandos, kurios derins automatizuotą, nuolatinį auditą su griežta žmogiška peržiūra ir atsparia operacine sauga, bus geriau pasirengusios užkirsti kelią tiek kodo klaidoms, tiek platesnėms priešininkiškoms grėsmėms, kurios istoriškai lėmė didžiausius kripto nuostolius.
Kai šie įrankiai taps prieinamesni, bazinis supratimas, kas laikoma adekvačia due diligence praktika, greičiausiai pasikeis, ir pramonė turės adaptuoti savo standartus, teisinius lūkesčius bei geriausias praktikas.


.webp)
Palikti komentarą
Komentarai
Komentarų dar nėra. Būkite pirmas.