Files
CASAN/optimize-docs/CASAN_SCRIPT_2VIDEO.md
T
thanhnvandClaude Opus 4.8 b1cb7b59de docs: condensed 2-video script (Video 1 + Video 2 only)
CASAN_SCRIPT_2VIDEO.md — tight summary voiceover for just the two demo videos,
one screen each: Video 1 (battery: H4/H5/H6 + chain) and Video 2 (hardening
Track A + C-MVP + Evidence Pack). Strips the per-scene cues/notes/soundbites of
the full narration; keeps the spoken beats and both closers.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-07-04 22:17:03 +09:00

4.5 KiB

CASAN — Script gọn cho 2 Video

Bản tóm tắt lời thoại, chỉ Video 1 và Video 2. Nói đè lên video demo tấn công. Đầy đủ từng cảnh: CASAN_VIDEO_NARRATION.md.


🎬 VIDEO 1 — "AI làm bậy thì ai chặn?" (Attack Battery · run-all.sh)

Mở đầu

"Chúng tôi không đo AI viết code nhanh cỡ nào — mà hỏi: khi AI làm bậy, ai chặn, và làm sao chứng minh đã chặn? Mỗi con số sau đây là một tấn công thật, có exit code trên màn hình."

H4 — Bảo mật đầu vào / đầu ra

"Injection kinh điển: chặn, exit 2. Diễn đạt lại né từ khoá — regex thuần cho lọt; nhưng tầng ngữ nghĩa bằng model local đọc ý đồ và chặn — đây là chỗ hiếm hoi dùng AI, và nó chỉ thêm được lệnh chặn. Đòn quan trọng nhất: input sạch, nhưng lệnh độc giấu trong file agent sẽ đọc — tấn công gián tiếp — bị bắt trước khi vào ngữ cảnh. Secret, PII, và cả secret rò ở đầu ra — đều chặn cứng, hai chiều."

H5 — Quản trị & nhật ký (không cần AI, toàn mật mã)

"Sửa đúng một ký tự trong sổ kiểm toán — hash-chain gãy ngay dòng một. Tính lại cả chuỗi cũng vô ích: phần đầu ký RSA, khoá nằm ngoài repo. Và người đệ trình tự phê duyệt chính mình — bị từ chối. Tách khoá nhiệm vụ."

H6 — Vận hành & chi phí

"Nếu một bước đột nhiên tốn gấp ba token, có ai biết không? Có — phát hiện ngay, cổng đỏ, exit 2 — và không báo động giả khi dữ liệu bình thường. Token đo từ model thật, không ước lượng."

Chuỗi xuyên lớp + chốt

"Cuối cùng, một chuỗi tấn công bị chặn liên tiếp ở bốn lớp — defense-in-depth. Ba harness này từng yếu nhất; giờ mỗi cái chống tấn công thật. Nhưng chặn được demo là một chuyện — sống sót trong production là chuyện khác. Đó là video hai."


🎬 VIDEO 2 — "Đã đủ trưởng thành để production chưa?" (Hardening · run-hardening.sh)

Mở đầu

"Phần hai hỏi câu khó hơn: không phải 'có chặn được injection' — mà 'đã đủ trưởng thành để chạy production chưa' — và trung thực về chỗ chưa tới."

Track A — Vá đường lọt regex cũ bỏ sót

"Chữ 'ignore' này trông là tiếng Anh, nhưng i, o, e là ký tự Cyrillic giả — regex mù, chúng tôi chuẩn hoá Unicode rồi chặn. Zero-width, fullwidth, và base64 giấu payload — giải mã, quét lại, chặn. Câu khó nhất về AI: model phân loại chết thì sao? Hệ non-production thường âm thầm cho qua; chúng tôi bật strict — model chết thì CHẶN, fail-closed. Không tin bừa. Telemetry chi phí giờ cũng được ký — sửa một byte là lộ. Mánh né chi phí tinh vi (tăng từ từ, rải lệnh nhỏ) — trần tuyệt đối cộng ngân sách tích luỹ bắt hết. Và siết chặt thế vẫn không bắt nhầm: 95 câu hợp lệ ba ngôn ngữ, dương-tính-giả bằng không."

Track C-MVP — Kiểm soát ngoài 3 harness lõi

"Scan prompt tốt — nhưng agent vẫn có thể ghi .env, chạy rm -rf, tải script chạy thẳng. Chúng tôi gate hành động, không chỉ tên tool: nguy hiểm thì chặn, cài thư viện thì cần người duyệt. Thư viện độc do AI tự thêm — chặn. Secret sắp gửi lên cloud — chặn trước khi rời tổ chức. Code sinh ra cố đọc SSH hay fork-bomb — chặn; và tôi nói thẳng đây là scaffold, chưa cô lập kernel."

Evidence Pack — "Vì sao tin output này?"

"Mỗi lần chạy sinh một gói bằng chứng ký số, mười hai file. Giờ tôi sửa đúng một byte — xác minh lại: vô hiệu. Tin bằng chữ ký, không bằng cảm tính. Và dấu 'certified' chỉ cấp khi đủ mọi cổng — thiếu thì nói thẳng lý do, không đóng dấu khống."

Chốt tổng

"Không phải AI xịn nhất — mà AI có kiểm soát, có bằng chứng, tái dùng được. 140 bài kiểm thử, không lỗi. Trung thực về phần chưa xong — đa ngôn ngữ, cô lập kernel, quản trị enterprise là lộ trình sau. casan-old thắng một buổi demo; casan5 sống sót trong production."