Como verifico um produto de agente antes de ele mexer em fundos 🧪

$LINK já levava a segurança a sério muito antes de alguém criar esse produto, e é nessa fase que os produtos de agentes estão agora. $BNKR faz parte desse grupo, e esses produtos são tão novos que ainda dá para ver o rumo que cada um tomou.

Aqui está a lista de verificação que sigo antes de dar permissão a um agente para movimentar qualquer coisa.

Ele simula a transação antes de executá-la? Uma instrução pode parecer perfeitamente razoável, mas a chamada resultante ainda pode estar errada. A simulação é o que deteta a diferença entre as duas.

Ele verifica o token com o qual está prestes a interagir? O Bankr encaminha essa verificação para o Blockaid, que bloqueia tokens identificados como maliciosos. Não é uma garantia, mas a diferença entre ter um filtro e não ter nenhum representa a maior parte do risco.

Ele verifica a própria instrução? A injeção de prompts deixa de ser uma curiosidade de investigação no momento em que aquilo que lê as suas mensagens também pode assinar transações.

Pode instalar competências a partir de um link? Esta é a novidade mais recente e a menos abordada. Um agente que pode ser direcionado para o URL de uma competência também pode ser direcionado para um URL malicioso por qualquer pessoa cujo texto acabe por ler.

Depois, vem a pergunta que lhe diz mais do que as outras quatro juntas. A documentação admite o que estas camadas não conseguem detetar?

A do Bankr admite. Descreve a análise, a simulação e a deteção de injeções e, em seguida, afirma claramente que estas não detetam tudo. É mais fácil usar com segurança um produto que divulga os seus limites do que um que dá a entender que não tem nenhum.

A parte desconfortável de toda esta categoria é que o modo de falha já não é uma chave roubada. É uma instrução que não escreveu, executada exatamente como foi especificada.

Os hábitos de segurança ainda não acompanharam essa mudança.

#IA #Segurança