Oferit de
Interview

Lau, directorul CertiK, susține că IA are un impact net pozitiv, în ciuda riscurilor

Ca răspuns la evenimentele recente în care agenții de IA au scăpat din mediile de testare și au atacat ținte din lumea reală, Kaijern Lau, director senior de inginerie la CertiK, consideră că industria trebuie să se pregătească prin creșterea investițiilor în securitatea IA, pe măsură ce industria blockchain se interconectează tot mai mult cu IA.

DISTRIBUIE
Lau, directorul CertiK, susține că IA are un impact net pozitiv, în ciuda riscurilor

Concluzii cheie

  • Un agent de IA care a spart Hugging Face dovedește că războiul cibernetic autonom este real, ceea ce îndeamnă Web3 să adopte măsuri de securitate pentru IA.
  • Deși IA accelerează identificarea vulnerabilităților, experții umani trebuie să verifice în continuare impactul real al acestora.
  • CertiK dezvoltă instrumente defensive, precum AI Auditor, pentru a contracara atacurile automatizate și a asigura securitatea proiectelor Web3.

Kaijern Lau de la CertiK: IA va avea un impact pozitiv asupra securității Web3, dar va fi și o „sabie cu două tăișuri”

Lumea securității și a auditului blockchain se schimbă rapid, deoarece exploatările și vulnerabilitățile sunt acum identificate și descoperite mult mai rapid datorită implicării inteligenței artificiale (IA) în procesele de descoperire a vulnerabilităților.

Îngrijorările generale cu privire la riscurile asociate rolului tot mai important al IA în aceste activități au crescut odată cu incidentul Hugging Face, în care o platformă de IA a fost victima unui atac cibernetic, care a reprezentat prima intruziune „condusă, de la un capăt la altul, de un sistem autonom de agenți IA”.

Incidentul, atribuit ulterior unui model OpenAI care a ieșit din mediul de testare, a confirmat că războiul cibernetic condus de agenți este o realitate și că instituțiile trebuie să fie pregătite să facă față acestor riscuri acum, nu mâine.

Preocupările au ajuns și în ecosistemul Web3, unde securitatea este mai degrabă pasivă decât activă, fiind gestionată prin audituri și măsuri de securitate concepute în fazele de producție și care, de multe ori, nu pot fi actualizate în timp real înainte de implementarea noilor contracte.

Într-un interviu exclusiv acordat Bitcoin.com News, Kaijern Lau, director senior de inginerie la CertiK, a analizat rolul IA atât în aceste atacuri, cât și în procesul de audit al codului pentru prevenirea lor.

Lau subliniază că IA poate fi un instrument util pentru identificarea unei vulnerabilități și examinarea potențialilor vectori de atac pe o platformă. Cu toate acestea, implicarea unui factor uman intermediar rămâne necesară „pentru a se asigura că IA a analizat codul în detaliu și pentru a verifica dacă vulnerabilitățile raportate sunt reale, și nu simple alerte false”.

Lau a declarat că cercetările recente privind suprafețele de atac ale portofelelor hardware ilustrează limitările IA și importanța implicării umane. „IA poate ajuta la identificarea tiparelor și la accelerarea analizei, dar este în continuare nevoie de cercetători experimentați pentru a valida rezultatele și a evalua impactul lor real”, a afirmat el.

Incidentul Hugging Face este un caz izolat, nu o dovadă a existenței unor „agenți necinstiți”

Lau a subliniat că incidentul Hugging Face a survenit într-un context specific de evaluare și că un astfel de caz de urgență nu înseamnă că modelele de IA sunt incontrolabile.

Cu toate acestea, el a subliniat că atacul a evidențiat capacitățile actuale ale agenților IA, care sunt din ce în ce mai capabili să execute operațiuni complexe de securitate cibernetică, inclusiv identificarea și combinarea punctelor slabe care par gestionabile izolat – cum ar fi un serviciu expus, o configurare greșită, permisiuni excesive sau credențiale compromise – și transformarea acestora într-o cale de atac coordonată la viteza mașinilor.

În consecință, acest lucru arată, de asemenea, cum investițiile în IA în scopuri de securitate devin norma pentru companiile cu produse bazate pe cod, cum ar fi industria Web3 și cea a blockchain-ului.

„IA va spori capacitățile atât ale atacatorilor, cât și ale apărătorilor. De aceea, companiile din domeniul blockchain ar trebui să investească mai mult în securitatea bazată pe IA pentru a-și proteja codul și infrastructura. Intrăm într-o eră în care întrebarea cheie nu mai este dacă să folosim IA, ci câte resurse de IA (sau token-uri) investesc organizațiile în apărarea sistemelor lor, comparativ cu resursele pe care atacatorii le investesc în lansarea unor atacuri din ce în ce mai sofisticate”, a declarat expertul.

IA și securitatea blockchain: unde ne aflăm

Deși Lau este convins că securitatea bazată pe IA și blockchain se vor întrepătrunde inevitabil, el recunoaște că este încă prea devreme ca descoperirea vulnerabilităților și sarcinile de dezvoltare securizată a software-ului să fie realizate fără intervenție umană.

CertiK consideră chiar agenții defensivi și instrumentele acestora ca făcând parte din suprafața de atac, deoarece aceștia pot fi testați pentru a identifica injecții imediate, introducerea de instrumente rău intenționate, permisiuni excesive, scurgeri de date sau remediere automată nesigură. De fapt, compania a conceput un instrument, AI Skill Scanner, pentru a ajuta la identificarea riscurilor din competențele de IA înainte de implementare, sporind controlul exercitat asupra agenților de IA.

Lau a dezvăluit că CertiK va continua să investească masiv în dezvoltarea unor soluții avansate de securitate bazate pe IA. „Dezvoltatorii noștri interni și cercetătorii în domeniul securității lucrează non-stop pentru a avansa securitatea blockchain bazată pe IA”, a confirmat el.

CertiK a dezvoltat, de asemenea, AI Auditor, un instrument care efectuează o analiză automată a proiectelor blockchain, identificând riscurile comune de securitate. „Această abordare multi-model și multi-agent îmbunătățește atât acuratețea, cât și fiabilitatea evaluărilor de securitate”, a spus Lau, descriind modul în care compania își dezvoltă capacitățile defensive împotriva actorilor asistați de IA.

Echilibrul IA: Încotro ne îndreptăm de aici

Deși IA reduce barierele în calea atacurilor, întrucât actorii rău intenționați utilizează deja agenți pentru a descoperi exploatări și a scana contractele inteligente în căutarea vulnerabilităților, Lau asigură că există avantaje reale în utilizarea IA în scopuri defensive.

„IA sporește dramatic eficiența și aria de acoperire a detectării amenințărilor. CertiK a îmbunătățit eficiența verificării formale prin integrarea IA în motorul său proprietar CertiK Prover”, a precizat Lau.

Contribuția CertiK în acest domeniu, a spus Lau, depășește detectarea vulnerabilităților și vizează asigurarea faptului că măsurile de securitate defensive rămân cu un pas înaintea acestor amenințări emergente legate de IA, prin antrenarea și utilizarea modelelor sale de IA pentru a-și proteja clienții.

„În ansamblu, IA va fi o forță net pozitivă pentru securitatea Web3, dar este, fără îndoială, o sabie cu două tăișuri care necesită un echilibru continuu”, a concluzionat Lau.

Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.

Etichete în această poveste