امنیت مبتنی بر هوش مصنوعی و ممیزی قراردادهای هوشمند

ابزارهای امنیتی مبتنی بر هوش مصنوعی با کاهش هزینه و زمان ممیزی قراردادهای هوشمند، استانداردهای امنیتی کریپتو را تغییر می‌دهند و پایش مداوم را به یک ضرورت تازه تبدیل می‌کنند.

5 دیدگاه
امنیت مبتنی بر هوش مصنوعی و ممیزی قراردادهای هوشمند

6 دقیقه

امنیت مبتنی بر هوش مصنوعی موانع ممیزی قراردادهای هوشمند را کاهش می‌دهد

ابزارهای امنیتی مبتنی بر هوش مصنوعی به‌سرعت در حال تغییر رویکرد صنعت کریپتو به امنیت قراردادهای هوشمند هستند. سامانه‌هایی مانند مایتوس، یک ممیز کد مبتنی بر هوش مصنوعی که مدت کوتاهی پس از راه‌اندازی از بازار آمریکا خارج شد، وعده می‌دهند ممیزی‌ها را سریع‌تر، بسیار ارزان‌تر و در دسترس‌تر کنند. این تحول می‌تواند انتظارات مربوط به بررسی‌های دقیق و راستی‌آزمایی امنیتی را برای توسعه‌دهندگان، پروژه‌ها و سرمایه‌گذاران نهادی تغییر دهد.

از بررسی‌های پرهزینه و مقطعی تا اسکن‌های مداوم و مقرون‌به‌صرفه

در گذشته، ممیزی جامع قراردادهای هوشمند پرهزینه و زمان‌بر بود. پروژه‌ها اغلب باید چندین هفته زمان و ده‌ها هزار دلار بودجه برای دریافت یک بررسی رسمی امنیتی اختصاص می‌دادند. برای بسیاری از تیم‌های کوچک‌تر یا پروتکل‌های در مراحل اولیه، همین هزینه باعث می‌شد ممیزی به‌طور کامل کنار گذاشته شود یا دامنه آن بسیار محدود بماند.

ابزارهای هوش مصنوعی این معادله اقتصادی را تغییر می‌دهند. این سامانه‌ها با خودکارسازی کشف آسیب‌پذیری‌ها و ارائه ارزیابی‌های سریع، هزینه نهایی یک ممیزی پایه را به سمت نزدیک به صفر سوق می‌دهند. همان‌طور که الکساندر اوربلیس، مدیر ارشد امنیت اطلاعات در ای‌ان‌اس لبز، اشاره کرده است، کاری که زمانی به هفته‌ها زمان و بودجه قابل‌توجه نیاز داشت، اکنون می‌تواند در چند دقیقه انجام شود و به پروژه‌هایی که پیش‌تر توان پرداخت هزینه بررسی حرفه‌ای را نداشتند امکان می‌دهد بررسی‌های سریع و تکرارپذیر اجرا کنند.

تفاوت هوش مصنوعی با فازرها و اسکنرهای سنتی

خودکارسازی در امنیت موضوع تازه‌ای نیست. پژوهشگران سال‌هاست از فازرها، یعنی ابزارهای خودکاری که با ارسال ورودی‌های متعدد به کد تلاش می‌کنند رفتارهای غیرمنتظره را فعال کنند، برای یافتن باگ استفاده می‌کنند. با این حال، سامانه‌های مبتنی بر هوش مصنوعی به شیوه‌ای متفاوت عمل می‌کنند. آن‌ها می‌توانند درباره هدف کد استدلال کنند، رفتارهای مورد انتظار را حدس بزنند و این انتظارات را با پیاده‌سازی واقعی مقایسه کنند.

همین توانایی استدلال باعث می‌شود ابزارهای هوش مصنوعی بیشتر شبیه یک مهاجم عمل کنند: آن‌ها تکرار می‌کنند، سازگار می‌شوند و زنجیره‌ای از رفتارها را دنبال می‌کنند، نه اینکه صرفا مسیرهای قطعی و از پیش تعیین‌شده را اجرا کنند. همان‌طور که دیوید شود، مدیر عملیات اس‌وی‌آر‌ان و بنیان‌گذار یک برنامه کارشناسی ارشد امنیت سایبری، گفته است، مدل‌های مدرن می‌توانند بیشتر شبیه مهاجمان انسانی عمل کنند و بر اساس آنچه در لحظه کشف می‌کنند، گام‌های بعدی را بردارند.

ممیزی مداوم: یک استاندارد احتمالی جدید برای صنعت

یکی از مهم‌ترین پیامدهای ممیزی‌های مقرون‌به‌صرفه هوش مصنوعی، گذار از بررسی‌های مقطعی به پایش مداوم است. به‌جای پرداخت هزینه برای یک ممیزی واحد و گران‌قیمت پیش از راه‌اندازی، تیم‌ها می‌توانند بررسی‌های خودکار مکرر را همراه با پیشنهادهای اصلاحی اجرا کنند. این رویکرد مداوم، بازه زمانی در معرض خطر بودن را کاهش می‌دهد و رعایت بهداشت امنیتی مستمر را برای طیف گسترده‌تری از پروژه‌ها ممکن می‌سازد.

اگر اسکن مداوم با کمک هوش مصنوعی به یک رویه رایج تبدیل شود، استاندارد مراقبت در صنعت نیز می‌تواند تکامل پیدا کند. انتظارات حقوقی و تجاری نیز احتمالا در پی آن تغییر می‌کند: سرمایه‌گذاران ممکن است پیش از تامین مالی، انتظار انجام ممیزی هوش مصنوعی داشته باشند و نهادهای ناظر نیز نبود بررسی‌های خودکار را به‌عنوان ناتوانی در انجام اقدامات احتیاطی معقول تلقی کنند.

الکساندر اوربلیس هشدار می‌دهد که با فراگیر و ارزان شدن این ابزارها، این استدلال که انجام ممیزی بیش از حد پرهزینه بوده، وزن کمتری خواهد داشت. او توضیح داد: «یک گزارش پاک هوش مصنوعی به‌خودی‌خود دفاع محسوب نخواهد شد»، زیرا شاکیان می‌توانند استدلال کنند که چون ابزار وجود داشته و مقرون‌به‌صرفه بوده است، هر آسیب‌پذیری نادیده‌گرفته‌شده باید شناسایی می‌شد.

محدودیت‌ها: هوش مصنوعی قدرتمند است، اما راه‌حل کامل نیست

با وجود نقاط قوت، ممیزهای هوش مصنوعی جایگزین کامل تخصص انسانی نیستند. دو حوزه حیاتی وجود دارد که در آن‌ها قضاوت انسانی همچنان ضروری است:

  • آسیب‌پذیری‌های اقتصادی و مبتنی بر انگیزه: برخی از بزرگ‌ترین زیان‌های کریپتو از انتخاب‌های طراحی، مشوق‌های حاکمیتی یا بردارهای حمله اقتصادی ناشی می‌شوند که به تحلیل ظریف نظریه بازی و رفتار انسانی نیاز دارند. هوش مصنوعی در یافتن نقص‌های سطح کد عملکرد خوبی دارد، اما در شناسایی انگیزه‌های خصمانه یا نیت مخربی که در اقتصاد یک سامانه تعبیه شده باشد، ضعیف‌تر است.
  • مهندسی اجتماعی و به خطر افتادن کلیدها: بسیاری از رخدادهای بزرگ، از جمله نفوذهایی مانند رونین، بای‌بیت یا رخداد دریفت، ناشی از کلیدهای به‌خطر‌افتاده، فرایندهای امضای دستکاری‌شده یا مهندسی اجتماعی بوده‌اند، نه کد قرارداد هوشمند قابل بهره‌برداری. هیچ اسکنر کدی نمی‌تواند مانع از آن شود که یک امضاکننده مجاز، تراکنشی مخرب را تایید کند.

شود بر یک هشدار عملی تاکید می‌کند: اجرای ممیزی هوش مصنوعی بدون توانایی ارزیابی و تفسیر یافته‌های آن، یک برنامه امنیتی محسوب نمی‌شود. او گفت: «اگر فردی که ابزار را اجرا می‌کند نتواند خروجی آن را ارزیابی کند، شما امنیت نخریده‌اید، بلکه فقط حس کاذبی از امنیت خریده‌اید.»

پیامدها برای توسعه‌دهندگان، نهادها و سرمایه‌گذاران

برای توسعه‌دهندگان و تیم‌های امنیتی، هوش مصنوعی یک لایه دفاعی قدرتمند جدید فراهم می‌کند: اولویت‌بندی سریع‌تر مشکلات، پیشنهادهای خودکار برای اصلاح و بررسی‌های مداوم رگرسیون که با تکامل کد، مسائل تازه را شناسایی می‌کنند. پروژه‌های متن‌باز و تیم‌های کوچک‌تر بیشترین نفع را خواهند برد، زیرا به بازخورد امنیتی باکیفیت‌تری دسترسی پیدا می‌کنند که پیش‌تر توان تامین هزینه آن را نداشتند.

نهادها و سرمایه‌گذاران نیز احتمالا فرایندهای بررسی دقیق خود را تنظیم خواهند کرد. ممیزی‌های روتین هوش مصنوعی می‌تواند به بخشی از چک‌لیست‌های استاندارد سرمایه‌گذاری تبدیل شود و انجام ندادن چنین اسکن‌هایی ممکن است هنگام جذب سرمایه یا ادغام، نشانه هشدار باشد. جوامع و نهادهای حاکمیتی نیز ممکن است پایش خودکار را در دستورالعمل‌های بهترین رویه‌ها بگنجانند.

آینده چه شکلی می‌تواند داشته باشد

هوش مصنوعی چالش‌های امنیتی کریپتو را حذف نخواهد کرد، اما می‌تواند یک عامل را به‌طور ملموس تغییر دهد: هزینه و سرعت شناسایی باگ‌های سطح کد. این تغییر انتظارات را بالا می‌برد و صنعت را به سمت رویه‌های امنیتی مداوم سوق می‌دهد. ممیزان انسانی، معماران امنیتی و متخصصان حاکمیت همچنان برای تحلیل حملات اقتصادی پیچیده و مدیریت ریسک‌های عملیاتی مانند نگه‌داری کلیدها و اعتماد به مشارکت‌کنندگان مورد نیاز خواهند بود.

در نهایت، بلوغ ابزارهای امنیتی هوش مصنوعی یک تغییر فرهنگی را تحمیل خواهد کرد. پروژه‌هایی که بدون نظارت متخصص صرفا به مهر تایید هوش مصنوعی تکیه کنند، ممکن است در معرض ریسک‌های تازه اعتباری و حقوقی قرار بگیرند. در مقابل، تیم‌هایی که ممیزی خودکار و مداوم را با بررسی دقیق انسانی و امنیت عملیاتی تاب‌آور ترکیب می‌کنند، موقعیت بهتری برای جلوگیری از نقص‌های کد و همچنین تهدیدهای خصمانه گسترده‌تری خواهند داشت که در گذشته بزرگ‌ترین زیان‌های کریپتو را رقم زده‌اند.

با در دسترس‌تر شدن این ابزارها، معیار پایه برای آنچه بررسی دقیق و معقول تلقی می‌شود احتمالا تغییر خواهد کرد و صنعت باید استانداردها، انتظارات حقوقی و بهترین رویه‌های خود را متناسب با آن تطبیق دهد.

نظر بگذارید

نظرات (5)

پاولو

کمی اغراق آمیزه، انگار AI قراره همه چی رو حل کنه، نه عزیزم، امنیت عملیاتی و مدیریت کلید رو فراموش نکنید

مهدی

تو پروژه‌م اینو دیدم؛ اسکن اتوماتیک کلی باگ گرفت اما فقط بررسی دستی فهمید مشکل طراحی اقتصادی چیه. ترکیب لازمه

لابکور

دیدگاه نسبتا متوازنیه: هزینه و سرعت پایین میاد، دسترسی بهتر میشه، ولی حملات اقتصادی و خطاهای انسانی هنوز بزرگن...

بلاک‌تون

آیا واقعاً یه اسکن AI می‌تونه تحلیل انگیزه‌ها و ریسک‌های اقتصادی رو جایگزین کنه؟ من هنوز مطمئن نیستم.

نئوپالس

وااای این ابزارها واقعا بازی رو عوض میکنن... اما نگرانم که تیما فقط به هوش مصنوعی دل ببندن و ممیزی انسانی کنار گذاشته شه