Команда безпеки Ethereum звертається до агентів ШІ для триажу вразливостей

By: rootdata|2026/07/22 16:45:00
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Команда з безпеки протоколів Фонду Ethereum використовує координовані агенти ШІ для допомоги в скануванні репозиторіїв протоколів та devnets на наявність помилок, впроваджуючи штучний інтелект глибше в робочий процес безпеки Ethereum.

У дописі від 9 липня під назвою "Триаж — це продукт" член команди Фонду Ethereum Нікос Баксевас описав, як мережі агентів ШІ використовуються для виявлення потенційних вразливостей, фільтрації шумових знахідок та підтримки людського огляду безпеки.

Важливий момент полягає в тому, що ці інструменти не подаються як заміна аудиторам. Проблема безпеки полягає не лише у виявленні можливих помилок. Вона полягає в тому, щоб вирішити, які звіти мають значення, які є хибнопозитивними, а які потребують більш глибокого огляду.

Саме тому оформлення допису є цікавим. У безпеці протоколів Ethereum триаж сам по собі стає частиною продукту.

Коротко

  • Команда з безпеки протоколів Фонду Ethereum використовує агентів ШІ для допомоги в скануванні коду протоколу та devnets.
  • Основна увага приділяється триажу вразливостей, а не заміні людських аудиторів.
  • Цей підхід відображає, як робота з безпеки Ethereum стає більш автоматизованою, але все ще керується людьми.

Чому безпека Ethereum відрізняється

Безпека Ethereum не схожа на звичайну безпеку додатків.

Протокол забезпечує рівень розрахунків, який використовують біржі, стейблкоїни, протоколи DeFi, мережі другого рівня та мільйони користувачів. Серйозна помилка може мати наслідки, що виходять далеко за межі одного додатку чи компанії. Саме тому культура безпеки Ethereum завжди покладалася на багаторівневий огляд, винагороди за помилки, аудити, різноманітність клієнтів, тестові мережі, формальне обґрунтування та публічний контроль.

Додавання агентів ШІ до цього процесу має сенс, але також створює новий виклик.

Системи ШІ можуть швидко сканувати великі обсяги коду. Вони можуть виявляти підозрілі шаблони, порівнювати логіку між репозиторіями та генерувати гіпотези про помилки. Це може допомогти людям охопити більше.

Але системи ШІ також можуть генерувати шум.

Інструмент, який генерує тисячі слабких сповіщень, не є корисним, якщо хтось не може відокремити реальні вразливості від нерелевантних результатів. Саме тому триаж має значення. Команди безпеки не лише потребують більше знахідок. Їм потрібна краща пріоритизація.

Пост Фонду Ethereum безпосередньо звертається до цієї проблеми.

ШІ може розширити охоплення, але люди все ще приймають рішення

Найсильніший випадок використання ШІ в безпеці протоколів — це охоплення.

Розробка Ethereum включає кілька репозиторіїв, реалізацій клієнтів, devnets, специфікацій та постійних оновлень. Людські рецензенти мають навички, але час обмежений. Агенти ШІ можуть діяти як перший рівень сканування, допомагаючи виявити області, які заслуговують на увагу.

Це не означає, що агентам довіряють беззастережно.

У роботі з безпеки впевнена неправильна відповідь може бути небезпечною. Звіт про вразливість потрібно перевірити, відтворити, оцінити та зрозуміти. Хибнопозитивні результати витрачають час. Хибнонегативи створюють ризик.

Саме тому людський огляд залишається центральним.

ШІ-слой може допомогти виявити більше можливостей. Людський слой все ще вирішує, що є реальним, що терміновим і що потрібно ескалувати.

Для Ethereum цей баланс особливо важливий, оскільки зміни в протоколі можуть вплинути на базові припущення мережі. Погано зрозуміла помилка в консенсусі, виконанні, мережевій взаємодії або поведінці валідаторів — це не те, що можна обробити легковажно.

Devnets роблять процес більш практичним

Згадка про devnets є важливою.

Devnets надають розробникам та командам безпеки контрольоване місце для тестування оновлень перед широким впровадженням. Вони зазвичай є безладними за дизайном. Помилки, крайні випадки та несподівані взаємодії можуть з'явитися до того, як код досягне більш широких тестових мереж або основної мережі.

Сканування з підтримкою ШІ може бути особливо корисним у цьому середовищі.

Якщо агенти можуть моніторити devnets, порівнювати поведінку або підкреслювати потенційні регресії на ранніх етапах, вони можуть скоротити цикли зворотного зв'язку. Це дає дослідникам більше часу для розслідування проблем, перш ніж вони стануть важчими для виправлення.

Це не гламурна робота. Це не запуск токена або додаток, орієнтований на споживача. Але це саме той тип інфраструктурного процесу, який важливий для довгострокової надійності Ethereum.

Ринок часто зосереджується на ціні, комісійних та потоках ETF. Безпека протоколу лежить в основі всього цього.

Більш автоматизований стек безпеки

Ethereum не є єдиною екосистемою, яка експериментує з безпекою за допомогою ШІ, але його підхід має значення, оскільки Ethereum залишається найбільшим рівнем розрахунків для смарт-контрактів.

Якщо Фонд Ethereum зможе показати, що координовані робочі процеси агентів покращують триаж, інші протоколи можуть скопіювати цю модель. Аудиторські компанії, платформи винагород за помилки, команди другого рівня та розробники додатків усі шукають способи використання ШІ без зниження стандартів безпеки.

Урок полягає не в тому, що ШІ замінює аудиторів.

Урок полягає в тому, що стек безпеки стає більш автоматизованим на краях. Сканування, сповіщення, розпізнавання шаблонів та раннє виявлення помилок можуть стати швидшими. Складні судження все ще потребують досвідчених людей.

Це, напевно, правильний баланс.

Наступні великі оновлення Ethereum продовжать тиснути на команди клієнтів та дослідників протоколів. Кращі інструменти можуть допомогти їм рухатися швидше, не ставлячи безпеку на другий план.

Ключовим є те, щоб роль ШІ була належним чином обмежена.

У безпеці протоколів Ethereum мета полягає не в тому, щоб генерувати більше шуму. Мета полягає в тому, щоб знайти сигнали, які мають значення, перш ніж вони стануть дорогими.

Ціна --

--

Відмова від відповідності: цей контент надано лише для загальних брендингових та інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-події або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами або використання послуг. Криптоактиви є дуже волатильними та можуть призвести до збитків. Послуги WEEX та онлайн-події можуть бути недоступні в усіх регіонах та підпадають під дію чинних законів, правил та вимог до участі. Ви несете відповідальність за забезпечення відповідності використання вами послуг WEEX місцевому законодавству та за ретельну оцінку ризиків перед участю в діяльності, пов’язаній з криптовалютами.

Вам також може сподобатися

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:bd@weex.com
VIP-програма:support@weex.com