Перейти к содержимому
Экосистема AI Vibe
← Назад к AI Vibe News

Редакция 28 июля 2026 г.

Разборы

Stratagems #19: метод аудита ИИ из мануала и ловушка в отчёте

Stratagems #19: метод аудита ИИ из мануала и ловушка в отчёте

Черновик ИИ-отчёта в общем workspace — не «черновик», а утечка методологии: его читают раньше, чем вы закрываете доступ. В девятнадцатом выпуске фикшн-серии Stratagems аудитор Mark Johnson отвечает на кражу workflow — намеренной ложной рекомендацией в первом слое отчёта и тихим трейсером на inference gateway. Для соло-разработчика, который документирует процесс в артефактах вроде AI Skill, это напоминание, а не детектив: предсказуемые папки _hold/ и tiered disclosure работают и против вас.

AI audit method: не промпт, а инвентаризация и артефакты

В тексте метод Mark — практика технического аудита ML-инфраструктуры, а не чек-лист для IDE. Первый шаг любого аудита — инвентаризация активов: снять IAM-директорию, разобрать audit log «забытых» сервисных аккаунтов. Дальше — сканирование стека до тех пор, пока словесные объяснения клиента не совпадут с cron, systemd и скриптами вроде probe_model_accuracy.py.

Серия давно закрепила паттерны, которые противник может выучить:

  • Tiered disclosure — многослойный отчёт: в #16 FairPay получил «four-layer report, delivered three»; в #19 layer one с поверхностными фиксами плюс appendix с реальными находками.
  • Папки _hold/ — предсказуемые имена для отложенных находок; в сюжете ACL помечает это как «Subject Method Artifact — predictable naming pattern».
  • Сдвиг в #19 — от пассивного сбора к active baiting: ложная строка в отчёте как приманка.

Связка с ИИ в кейсе SynthData — не абстрактная «этика моделей», а online inference: скрипт probe_model_accuracy.py гоняет shadow inputs с time-dependent features, сравнивает отклонение accuracy с порогом 2% и при превышении инициирует auto-rollback модели.

Инженер Caleb в нарративе «упаковал двенадцать лет опыта Mark в AI Skill» — методология стала переносимым обучаемым артефактом. Именно её вытащили через training manual организации ACL, где в главе фигурирует имя Mark.

Ловушка в layer one: honeypot для читателя черновика

Центральный ход #19 — намеренная дезинформация в первом слое отчёта, не опечатка. В Appendix B Mark рекомендует приоритизировать data egress в регионе apse1 (Singapore). По сюжету реальный egress SynthData — us-west; Singapore Mark видел в cross-reference Pulse AI и на карточке ACL.

Если противник мониторит черновик в shared audit workspace (как FairPay в прошлых выпусках), он «куснёт» на ложный регион. Персонаж P подтверждает: «Your report was read. From a Singapore IP.» — приманка сработала.

Параллельно Mark запускает теневой канал на inference gateway — inference_tracer.py тихо логирует pod'ы ops-deploy-* без блокировок и алертов, чтобы атакующий не заметил трассировку.

Для разработчика, который делится ИИ-отчётами в общих папках, связка простая: отчёт — вектор разведки. Иногда единственный способ проверить, кто его читает — контролируемая ложь в видимом слое.

SynthData: как ломают inference ниже порога SLA

Клиент SynthData — «AI data pipeline shop»; симптом — деградация нод примерно раз в три недели с последующим «восстановлением». Механизм в тексте разложен по шагам:

  1. Аккаунт ops-deploy-02 (бывший SRE, статус «Pending Reclamation», не отключён).
  2. Еженедельно в 03:01 UTC cron сдвигается на час и через ~2 минуты возвращается.
  3. Цепочка healthz-check.shprobe_model_accuracy.py с time-dependent shadow inputs → ложное отклонение >2% → rollback модели → через ~72 часа видимое «восстановление».
  4. После смены cron — ping с AWS Elastic IP (Singapore, apse1) на retired endpoint healthz — проверка, что атаку не заметили.
  5. Деградация калибрована ниже порога SLA payout — узел формально не сломан, кто-то посчитал лимит компенсации.

Mark по просьбе P не отключает аккаунт: включается controlled monitoring, отчёт с приманкой и трассировка inference pods. Цена — канал связи P закрывается автоматической security policy («Two weeks» safety window): обе стороны сняли «дрова», наступает временный стратегический пат.

Don't fight their strength — take away their advantage. Don't fight the boiling water — remove the firewood from under the pot.

Отсылка к тактике «Remove the Firewood from Under the Pot» из «The 36 Stratagems». Финал #19: ACL изучила метод Mark, Mark вытянул информационное преимущество противника — «Both fires were still burning. But there was nobody under the pot anymore.» Следующий выпуск анонсирован под тактикой Muddy the Water to Seize the Fish.

Что вынести в соло-workflow с ИИ-артефактами

Cursor, Copilot и MCP в исходном тексте не фигурируют — выводы здесь только из описанного кейса. Связка с повседневной работой с ИИ-инструментами прямая:

  • Аудит ИИ-пайплайна — не только метрики модели, но cron, systemd, IAM и «тихие» retired endpoints.
  • Методология как актив: если процесс предсказуем (_hold/, tiered reports), его можно экспортировать в AI Skill — и использовать против автора, как в цепочке Torres → Caleb → ACL training manual.
  • Shared workspaces — в #16 копия отчёта FairPay у security vendor появилась в день подачи; черновик читают раньше финала.
  • Проверка артефактов: контролируемая ложная рекомендация в видимом слое плюс silent tracer без алертов — два разных инструмента одной задачи.

В P.S. автор xulingfeng отдельно пишет, что использует ИИ для полировки английского — это слой «human story + AI polish», не путать с сюжетным AI audit внутри фикшена. Pulse AI, FairPay, ACL и SynthData — вымышленные сущности серии; практическая ценность — в приёмах аудита и контроля утечек методологии, а не в пересказе сюжета ради интриги.


Источники