Provozuje
Interview

Ředitel společnosti CertiK Lau prosazuje umělou inteligenci jako celkově pozitivní jev i přes rizika

V reakci na nedávné události, při nichž agenti umělé inteligence unikli ze svých testovacích prostředí a zaútočili na cíle v reálném světě, se Kaijern Lau, vedoucí inženýrské divize ve společnosti CertiK, domnívá, že odvětví se musí připravit zvýšením investic do zabezpečení umělé inteligence, jelikož se odvětví blockchainu stále více propojuje s umělou inteligencí.

SDÍLET
Ředitel společnosti CertiK Lau prosazuje umělou inteligenci jako celkově pozitivní jev i přes rizika

Hlavní závěry

  • Útok agenta umělé inteligence na platformu Hugging Face dokazuje, že autonomní kybernetická válka je realitou, a vybízí Web3 k zavedení opatření pro zabezpečení umělé inteligence.
  • Ačkoli AI urychluje odhalování zranitelností, lidští odborníci musí i nadále ověřovat jejich skutečný dopad.
  • Společnost CertiK vyvíjí obranné nástroje, jako je AI Auditor, které mají čelit automatizovaným útokům a zabezpečit projekty Web3.

Kaijern Lau ze společnosti CertiK: Umělá inteligence bude pro bezpečnost Web3 přínosem, ale také „dvousečným mečem“

Svět bezpečnosti a auditu blockchainu se rychle mění, protože díky zapojení umělé inteligence (AI) do procesů odhalování zranitelností jsou nyní exploity a zranitelnosti využívány a odhalovány mnohem rychleji.

Obecné obavy ohledně rizik spojených s rostoucí rolí AI v těchto činnostech vzrostly v souvislosti s incidentem Hugging Face, při kterém došlo k hackerskému útoku na platformu AI. Jednalo se o první vniknutí, které bylo „od začátku do konce řízeno autonomním systémem agentů AI“.

Tento incident, za který byl později označen model OpenAI, jenž unikl ze svého testovacího sandboxu, potvrdil, že kybernetická válka vedená agenty je realitou a že instituce musí být připraveny čelit těmto rizikům již nyní, nikoli až zítra.

Obavy se dotkly i ekosystému Web3, kde je bezpečnost spíše pasivní než aktivní a je řízena audity a bezpečnostními opatřeními navrženými během fází výroby, která často nelze v reálném čase aktualizovat před nasazením nových smluv.

V exkluzivním rozhovoru pro Bitcoin.com News se Kaijern Lau, vedoucí inženýr ve společnosti CertiK, zabýval rolí umělé inteligence jak v těchto útocích, tak v procesu auditu kódu, který má těmto útokům zabránit.

Lau zdůrazňuje, že umělá inteligence může být užitečným nástrojem pro identifikaci zranitelností a zkoumání potenciálních vektorů útoku na platformě. Nicméně zapojení člověka je stále nezbytné, „aby se zajistilo, že umělá inteligence kód důkladně analyzovala, a aby se ověřilo, že všechny nahlášené zranitelnosti jsou skutečné a nejde o falešné poplachy.“

Lau uvedl, že nedávný výzkum zaměřený na útočné plochy hardwarových peněženek ilustruje omezení umělé inteligence a význam lidského zapojení. „Umělá inteligence může pomoci odhalit vzorce a urychlit analýzu, ale k ověření zjištění a posouzení jejich skutečného dopadu jsou stále zapotřebí zkušení výzkumníci,“ zhodnotil.

Incident Hugging Face byl ojedinělý, nejde o důkaz existence „neovladatelných agentů“

Lau zdůraznil, že k incidentu Hugging Face došlo v rámci specifického testovacího prostředí a že jeden takový případ neznamená, že modely umělé inteligence jsou nekontrolovatelné.

I tak však poukázal na to, že tento útok zdůraznil současné schopnosti agentů umělé inteligence, kteří jsou stále více schopni provádět složité operace v oblasti kyberbezpečnosti, včetně identifikace a kombinování slabých míst, která se samostatně jeví jako zvládnutelná – jako je například vystavená služba, nesprávná konfigurace, nadměrná oprávnění nebo kompromitované přihlašovací údaje – a jejich přeměny na koordinovanou útočnou cestu rychlostí stroje.

Z toho také vyplývá, že investice do umělé inteligence pro bezpečnostní účely se stávají normou pro společnosti s produkty založenými na kódu, jako je odvětví Web3 a blockchainu.

„Umělá inteligence zvýší schopnosti jak útočníků, tak obránců. Proto by blockchainové společnosti měly více investovat do zabezpečení založeného na umělé inteligenci, aby ochránily svůj kód a infrastrukturu. Vstupujeme do éry, kdy klíčovou otázkou již není, zda AI používat, ale kolik zdrojů AI (nebo tokenů) organizace investují do obrany svých systémů ve srovnání se zdroji, které útočníci investují do spouštění stále sofistikovanějších útoků,“ prohlásil odborník.

AI a bezpečnost blockchainu: kde se nacházíme

Ačkoli je Lau přesvědčen, že bezpečnost umělé inteligence a blockchainu se nevyhnutelně propojí, uznává, že je stále příliš brzy na to, aby úkoly spojené s odhalováním zranitelností a bezpečným vývojem softwaru byly prováděny bez lidského zásahu.

Společnost CertiK dokonce považuje obranné agenty a jejich nástroje za součást povrchu útoku, protože je lze prozkoumat z hlediska okamžitého vkládání kódu, zadávání škodlivých nástrojů, nadměrných oprávnění, úniku dat nebo nebezpečné automatizované nápravy. Společnost dokonce vyvinula nástroj AI Skill Scanner, který pomáhá identifikovat rizika v AI dovednostech ještě před nasazením, čímž zvyšuje kontrolu nad AI agenty.

Lau prozradil, že CertiK bude i nadále masivně investovat do budování pokročilého zabezpečení založeného na umělé inteligenci. „Naši interní vývojáři a bezpečnostní výzkumníci pracují nepřetržitě na zdokonalování zabezpečení blockchainu řízeného umělou inteligencí,“ potvrdil.

Společnost CertiK rovněž vyvinula nástroj AI Auditor, který provádí automatickou analýzu blockchainových projektů a identifikuje běžná bezpečnostní rizika. „Tento multimodelový přístup s využitím více agentů zvyšuje jak přesnost, tak spolehlivost bezpečnostních hodnocení,“ uvedl Lau při popisu toho, jak společnost rozvíjí své obranné schopnosti proti útočníkům využívajícím umělou inteligenci.

Rovnováha v oblasti umělé inteligence: Kam směřujeme

Zatímco umělá inteligence snižuje překážky pro útoky – útočníci již využívají agenty k objevování zranitelností a prohledávání smart kontraktů – Lau ujišťuje, že využití umělé inteligence pro obranné účely přináší skutečné výhody.

„Umělá inteligence dramaticky zvyšuje účinnost a rozsah naší detekce hrozeb. Společnost CertiK zlepšila účinnost formální verifikace integrací umělé inteligence do svého proprietárního enginu CertiK Prover,“ upřesnil Lau.

Příspěvek společnosti CertiK v této oblasti, jak uvedl Lau, přesahuje pouhou detekci zranitelností a jeho cílem je zajistit, aby obranná bezpečnostní opatření zůstávala o krok napřed před těmito nově se objevujícími hrozbami umělé inteligence, a to také prostřednictvím trénování a nasazování vlastních modelů umělé inteligence k zajištění bezpečnosti svých zákazníků.

„Celkově bude umělá inteligence pro bezpečnost Web3 čistě pozitivní silou, ale je nepopiratelně dvojsečným mečem, který vyžaduje neustálé hledání rovnováhy,“ uzavřel Lau.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.