Stratagems #19: метод аудита ИИ из мануала и ловушка в отчёте

Черновик ИИ-отчёта в общем workspace — не «черновик», а утечка методологии: его читают раньше, чем вы закрываете доступ. В девятнадцатом выпуске фикшн-серии Stratagems аудитор Mark Johnson отвечает на кражу workflow — намеренной ложной рекомендацией в первом слое отчёта и тихим трейсером на inference gateway. Для соло-разработчика, который документирует процесс в артефактах вроде AI Skill, это напоминание, а не детектив: предсказуемые папки _hold/ и tiered disclosure работают и против вас.
AI audit method: не промпт, а инвентаризация и артефакты
В тексте метод Mark — практика технического аудита ML-инфраструктуры, а не чек-лист для IDE. Первый шаг любого аудита — инвентаризация активов: снять IAM-директорию, разобрать audit log «забытых» сервисных аккаунтов. Дальше — сканирование стека до тех пор, пока словесные объяснения клиента не совпадут с cron, systemd и скриптами вроде probe_model_accuracy.py.
Серия давно закрепила паттерны, которые противник может выучить:
- Tiered disclosure — многослойный отчёт: в #16 FairPay получил «four-layer report, delivered three»; в #19 layer one с поверхностными фиксами плюс appendix с реальными находками.
- Папки
_hold/— предсказуемые имена для отложенных находок; в сюжете ACL помечает это как «Subject Method Artifact — predictable naming pattern». - Сдвиг в #19 — от пассивного сбора к active baiting: ложная строка в отчёте как приманка.
Связка с ИИ в кейсе SynthData — не абстрактная «этика моделей», а online inference: скрипт probe_model_accuracy.py гоняет shadow inputs с time-dependent features, сравнивает отклонение accuracy с порогом 2% и при превышении инициирует auto-rollback модели.
Инженер Caleb в нарративе «упаковал двенадцать лет опыта Mark в AI Skill» — методология стала переносимым обучаемым артефактом. Именно её вытащили через training manual организации ACL, где в главе фигурирует имя Mark.
Ловушка в layer one: honeypot для читателя черновика
Центральный ход #19 — намеренная дезинформация в первом слое отчёта, не опечатка. В Appendix B Mark рекомендует приоритизировать data egress в регионе apse1 (Singapore). По сюжету реальный egress SynthData — us-west; Singapore Mark видел в cross-reference Pulse AI и на карточке ACL.
Если противник мониторит черновик в shared audit workspace (как FairPay в прошлых выпусках), он «куснёт» на ложный регион. Персонаж P подтверждает: «Your report was read. From a Singapore IP.» — приманка сработала.
Параллельно Mark запускает теневой канал на inference gateway — inference_tracer.py тихо логирует pod'ы ops-deploy-* без блокировок и алертов, чтобы атакующий не заметил трассировку.
Для разработчика, который делится ИИ-отчётами в общих папках, связка простая: отчёт — вектор разведки. Иногда единственный способ проверить, кто его читает — контролируемая ложь в видимом слое.
SynthData: как ломают inference ниже порога SLA
Клиент SynthData — «AI data pipeline shop»; симптом — деградация нод примерно раз в три недели с последующим «восстановлением». Механизм в тексте разложен по шагам:
- Аккаунт
ops-deploy-02(бывший SRE, статус «Pending Reclamation», не отключён). - Еженедельно в 03:01 UTC cron сдвигается на час и через ~2 минуты возвращается.
- Цепочка
healthz-check.sh→probe_model_accuracy.pyс time-dependent shadow inputs → ложное отклонение >2% → rollback модели → через ~72 часа видимое «восстановление». - После смены cron — ping с AWS Elastic IP (Singapore, apse1) на retired endpoint
healthz— проверка, что атаку не заметили. - Деградация калибрована ниже порога SLA payout — узел формально не сломан, кто-то посчитал лимит компенсации.
Mark по просьбе P не отключает аккаунт: включается controlled monitoring, отчёт с приманкой и трассировка inference pods. Цена — канал связи P закрывается автоматической security policy («Two weeks» safety window): обе стороны сняли «дрова», наступает временный стратегический пат.
Don't fight their strength — take away their advantage. Don't fight the boiling water — remove the firewood from under the pot.
Отсылка к тактике «Remove the Firewood from Under the Pot» из «The 36 Stratagems». Финал #19: ACL изучила метод Mark, Mark вытянул информационное преимущество противника — «Both fires were still burning. But there was nobody under the pot anymore.» Следующий выпуск анонсирован под тактикой Muddy the Water to Seize the Fish.
Что вынести в соло-workflow с ИИ-артефактами
Cursor, Copilot и MCP в исходном тексте не фигурируют — выводы здесь только из описанного кейса. Связка с повседневной работой с ИИ-инструментами прямая:
- Аудит ИИ-пайплайна — не только метрики модели, но cron, systemd, IAM и «тихие» retired endpoints.
- Методология как актив: если процесс предсказуем (
_hold/, tiered reports), его можно экспортировать в AI Skill — и использовать против автора, как в цепочке Torres → Caleb → ACL training manual. - Shared workspaces — в #16 копия отчёта FairPay у security vendor появилась в день подачи; черновик читают раньше финала.
- Проверка артефактов: контролируемая ложная рекомендация в видимом слое плюс silent tracer без алертов — два разных инструмента одной задачи.
В P.S. автор xulingfeng отдельно пишет, что использует ИИ для полировки английского — это слой «human story + AI polish», не путать с сюжетным AI audit внутри фикшена. Pulse AI, FairPay, ACL и SynthData — вымышленные сущности серии; практическая ценность — в приёмах аудита и контроля утечек методологии, а не в пересказе сюжета ради интриги.
Источники
- Stratagems #19: Mark Found His AI Audit Method in a Training Manual. He Left a Trap in His Report. — Dev.to, автор xulingfeng, опубликовано 2026-07-27; метрики ленты: 23 реакции, 2 комментария, время чтения 12 мин (данные платформы на момент отбора темы).