diff --git a/optimize-docs/CASAN_SCRIPT_2VIDEO.md b/optimize-docs/CASAN_SCRIPT_2VIDEO.md new file mode 100644 index 0000000..20d4da8 --- /dev/null +++ b/optimize-docs/CASAN_SCRIPT_2VIDEO.md @@ -0,0 +1,45 @@ +# CASAN — Script gọn cho 2 Video + +> Bản tóm tắt lời thoại, **chỉ Video 1 và Video 2**. Nói đè lên video demo tấn công. +> Đầy đủ từng cảnh: `CASAN_VIDEO_NARRATION.md`. + +--- + +## 🎬 VIDEO 1 — "AI làm bậy thì ai chặn?" (Attack Battery · `run-all.sh`) + +**Mở đầu** +> "Chúng tôi không đo AI viết code nhanh cỡ nào — mà hỏi: **khi AI làm bậy, ai chặn, và làm sao chứng minh đã chặn?** Mỗi con số sau đây là một tấn công thật, có exit code trên màn hình." + +**H4 — Bảo mật đầu vào / đầu ra** +> "Injection kinh điển: chặn, exit 2. Diễn đạt lại né từ khoá — regex thuần cho lọt; nhưng tầng ngữ nghĩa bằng model local đọc *ý đồ* và chặn — đây là chỗ hiếm hoi dùng AI, và nó chỉ *thêm* được lệnh chặn. +> Đòn quan trọng nhất: input sạch, nhưng lệnh độc giấu trong file agent sẽ đọc — **tấn công gián tiếp** — bị bắt trước khi vào ngữ cảnh. Secret, PII, và cả secret rò ở **đầu ra** — đều chặn cứng, hai chiều." + +**H5 — Quản trị & nhật ký (không cần AI, toàn mật mã)** +> "Sửa **đúng một ký tự** trong sổ kiểm toán — hash-chain gãy ngay dòng một. Tính lại cả chuỗi cũng vô ích: phần đầu ký RSA, khoá nằm ngoài repo. Và người đệ trình **tự phê duyệt chính mình** — bị từ chối. Tách khoá nhiệm vụ." + +**H6 — Vận hành & chi phí** +> "Nếu một bước đột nhiên tốn gấp ba token, có ai biết không? **Có** — phát hiện ngay, cổng đỏ, exit 2 — và không báo động giả khi dữ liệu bình thường. Token đo từ model thật, không ước lượng." + +**Chuỗi xuyên lớp + chốt** +> "Cuối cùng, một chuỗi tấn công bị chặn liên tiếp ở bốn lớp — defense-in-depth. Ba harness này từng yếu nhất; giờ mỗi cái chống tấn công thật. **Nhưng chặn được demo là một chuyện — sống sót trong production là chuyện khác.** Đó là video hai." + +--- + +## 🎬 VIDEO 2 — "Đã đủ trưởng thành để production chưa?" (Hardening · `run-hardening.sh`) + +**Mở đầu** +> "Phần hai hỏi câu khó hơn: **không phải 'có chặn được injection' — mà 'đã đủ trưởng thành để chạy production chưa'** — và trung thực về chỗ chưa tới." + +**Track A — Vá đường lọt regex cũ bỏ sót** +> "Chữ 'ignore' này trông là tiếng Anh, nhưng i, o, e là **ký tự Cyrillic giả** — regex mù, chúng tôi chuẩn hoá Unicode rồi chặn. Zero-width, fullwidth, và **base64** giấu payload — giải mã, quét lại, chặn. +> Câu khó nhất về AI: **model phân loại chết thì sao?** Hệ non-production thường âm thầm cho qua; chúng tôi bật strict — **model chết thì CHẶN, fail-closed**. Không tin bừa. +> Telemetry chi phí giờ cũng được ký — sửa một byte là lộ. Mánh né chi phí tinh vi (tăng từ từ, rải lệnh nhỏ) — trần tuyệt đối cộng ngân sách tích luỹ bắt hết. Và siết chặt thế vẫn **không bắt nhầm**: 95 câu hợp lệ ba ngôn ngữ, dương-tính-giả bằng không." + +**Track C-MVP — Kiểm soát ngoài 3 harness lõi** +> "Scan prompt tốt — nhưng agent vẫn có thể ghi `.env`, chạy `rm -rf`, tải script chạy thẳng. Chúng tôi gate **hành động**, không chỉ tên tool: nguy hiểm thì chặn, cài thư viện thì cần người duyệt. Thư viện độc do AI tự thêm — chặn. Secret sắp gửi lên cloud — chặn trước khi rời tổ chức. Code sinh ra cố đọc SSH hay fork-bomb — chặn; và tôi nói thẳng đây là **scaffold, chưa cô lập kernel**." + +**Evidence Pack — "Vì sao tin output này?"** +> "Mỗi lần chạy sinh một **gói bằng chứng ký số**, mười hai file. Giờ tôi sửa **đúng một byte** — xác minh lại: **vô hiệu.** Tin bằng chữ ký, không bằng cảm tính. Và dấu 'certified' chỉ cấp khi đủ mọi cổng — thiếu thì nói thẳng lý do, không đóng dấu khống." + +**Chốt tổng** +> "Không phải AI xịn nhất — mà AI **có kiểm soát, có bằng chứng, tái dùng được**. **140 bài kiểm thử, không lỗi.** Trung thực về phần chưa xong — đa ngôn ngữ, cô lập kernel, quản trị enterprise là lộ trình sau. **casan-old thắng một buổi demo; casan5 sống sót trong production.**"