# Az AI Jóváhagyási Réteg Hamis — Zach Herbert a Foundation-től

## Bevezetés

A TFTC (Tales From The Crypt) podcast #745-ös epizódjában Marty Bent vendége Zach Herbert, a Foundation társalapítója — a cég, ami a Passport hardveres pénztárcákat gyártja. Herbert utoljára hat éve, 2020-ban járt a műsorban, amikor a cég még csak pár hónapos volt. Az eltelt idő alatt a világ gyökeresen megváltozott, és ennek egyik legnagyobb mozgatórugója az AI-robbanás. A beszélgetés középpontjában az a kérdés áll: hogyan vihetjük át a bitcoinos biztonsági elveket az AI világába?

## Az AI hatása a termékfejlesztésre — még hardveres biztonságnál is

Herbert elmondása szerint az AI-eszközök drámaian felgyorsították a Foundation fejlesztési ciklusát. Olyan tempóban tudnak új funkciókat hozzáadni az eszközeikhez, ami korábban elképzelhetetlen lett volna. Ugyanakkor az AI — különösen alacsony szintű beágyazott firmware, driverek és operációs rendszer szintjén — még messze nem tökéletes, bár modellről modellre javul.

A bitcoinos cégek alapítói számára azonban komoly dilemma: hogyan használják az AI-t anélkül, hogy feláldoznák a biztonságot? Egy médiacég (mint a TFTC) viszonylag szabadon kísérletezhet, de egy hardveres biztonsági terméket gyártó vállalatnak komoly korlátokat kell felállítania.

## Bitcoin-biztonsági elvek az AI világában

Herbert szerint az AI és Bitcoin találkozási pontjáról általában a Lightning-alapú machine-to-machine fizetések jutnak eszünkbe — ez egy 10+ éves koncepció, amit még a Balaji-féle 21.co kezdett el. A Foundation azonban más irányból közelít: **a bitcoinos biztonsági elveket akarják átültetni az AI-eszközök biztonságába**.

Az alapelv egyszerű: egy hardveres pénztárca lényege, hogy a felhasználó pontosan tudja, mit hagy jóvá, és ezt egy olyan számítógépes környezetben teszi, amiben megbízik. Ugyanezt a "human-in-the-loop" jóváhagyási modellt kellene alkalmazni az AI-ágensekre is — de a jelenlegi architektúrák erre teljesen alkalmatlanok.

## A "hamis jóváhagyási réteg" problémája

Herbert legerősebb állítása: **a teljes AI jóváhagyási réteg jelenleg hamis**. Amikor egy AI-ügynök (pl. Claude, Codex) "engedélyt kér" tőled valamire, az csak udvariassági gesztus — az AI-nak valójában már megvan a technikai képessége a művelet végrehajtására. A jóváhagyási kérések nem valódi biztonsági kontrollok, hanem felhasználói élményt javító illúziók.

Példa: ha összekötöd Claude-ot a Gmail-eddel MCP-n keresztül, az AI teljes körű olvasási és küldési jogosultságot kap. Az "engedély beállítások" amiket a Claude felületén állítgatsz, kliensoldali megoldások — az AI valójában bármit megtehet, amire technikailag képes.

Ez a probléma a következő években kritikussá válik, és ha nem oldjuk meg, jelentősen visszafogja az AI adoptációt, mert a felhasználók — joggal — egyre kényelmetlenebbül érzik majd magukat.

## Miért alkalmatlanok a jelenlegi operációs rendszerek?

A jelenlegi operációs rendszerek (macOS, Windows, Linux, iOS, Android) mind ugyanarra a 30+ éves Unix-alapú architektúrára épülnek. Herbert két fő problémát emel ki:

1. **Hatalmas támadási felület**: A Linux kernel például 30 millió sornyi kódot tartalmaz. Amikor egy AI-modellt beengedünk egy ilyen monolitikus környezetbe, gyakorlatilag végtelen lehetőséget adunk neki a visszaélésekre.

2. **Az OS nem tud különbséget tenni ember és AI között**: A számítógép nem tudja megállapítani, hogy egy egérmozdulatot emberi kéz vagy egy AI-ügynök vezérel-e. A Claude és Codex "computer use" funkciói egyszerűen átveszik az irányítást a billentyűzet és egér felett — az operációs rendszer mit sem sejt erről.

Marty saját példája: amikor először használta a Claude co-work funkcióját és látta, hogy az AI az ő számítógépét használja, egy óra után minden jogosultságot visszavont. Inkább adott az AI-nak egy külön szervert, mintsem hogy a saját gépéhez férjen hozzá.

## KOS — A Foundation mikrokernel-alapú operációs rendszere

A Foundation 2022 végén kezdte el fejleszteni saját operációs rendszerét, a KOS-t (Key Operating System), amelynek célja kezdetben egy "teljes digitális életet biztosító" platform létrehozása volt — nem csak Bitcoin tárolására. A projekt a Passport Prime nevű harmadik generációs eszközükhöz készült.

A KOS egy **mikrokernel architektúrájú**, teljes egészében Rust-ban írt operációs rendszer:
- A kernel kevesebb mint **9 000 sornyi kódot** tartalmaz (szemben a Linux 30 milliójával)
- Minden funkcionalitás — még az eszközmeghajtók is — felhasználói térben futnak, külön alkalmazásként
- Az alkalmazások közötti kommunikáció kizárólag **üzenetküldéssel** történik a kernel közvetítésével
- Minden alkalmazás saját, hardenesen származtatott (hardened derived) gyermekkulcsot kap — a master seed-hez soha nem fér hozzá
- A processzor MMU (Memory Management Unit) képességeit kihasználva az alkalmazások memóriája izolált

Herbert elmondása szerint amikor megkérdezte a különböző AI-modelleket, hogy milyen operációs rendszert építenének maguknak, mindegyikük egy mikrokernel-alapú rendszert írt le — pontosan olyat, amit a Foundation már három éve épít.

## Miért jobb ez a Ledger megközelítésénél?

Herbert részletes kritikát fogalmaz meg a Ledgerrel kapcsolatban:

A Ledger alapvetően egy **smartcard (Java Card) technológiára** épül — ez a technológia a bankkártyákban használt chipekhez készült, 30 éves, teljesen zárt forráskódú. Ennek következményei:
- A smartcard chip nem elég erős egy modern LCD képernyő meghajtásához — ezért kényszerültek e-ink kijelzőre (amit kiváló marketingfogássá alakítottak)
- Csak egy alkalmazás futhat egyszerre — innen a nyitás/zárás kényszer
- Minden alkalmazás hozzáférhet a master seed-hez, ezért a Ledgernek **minden alkalmazást review-znia kell**
- A Ledger operációs rendszere **soha nem lehet nyílt forráskódú** a smartcard gyártók (ST Microelectronics) zárt technológiája miatt

Ezzel szemben a KOS-on:
- Több alkalmazás futhat párhuzamosan, mind izolált sandboxban
- Harmadik fél által fejlesztett alkalmazásoknak nincs szükségük Foundation review-ra
- Az alkalmazások megbízható forrásból, reprodukálható builddel kerülnek az App Store-ba
- Sideloading is lehetséges — a fejlesztők közvetlenül a felhasználóknak is terjeszthetnek

## Fejlesztői ökoszisztéma

A KOS SDK már alpha/beta állapotban elérhető, hozzá tartozik egy CLI eszköz és egy számítógépes szimulátor. A közeljövőben érkező firmware-frissítés tartalmaz egy **fejlesztői módot MCP szerverrel**, ami lehetővé teszi, hogy a fejlesztő AI-ja automatikusan tesztelje az alkalmazást a valódi hardveren a Passport Prime kijelzőjével interakcióba lépve.

Herbert és a Foundation csapata több alkalmazást is "vibe code-olt" példaként:
- **Nostr kulcstároló és aláíró alkalmazás** — Nostr privát kulcsok hardveres tárolása és üzenetek aláírása USB-n vagy Bluetooth-on keresztül
- **Teljes értékű jelszókezelő** Chrome bővítménnyel
- **MCP hitelesítőadat-tároló** — AI-eszközök API kulcsainak és credentialjeinek hardveres tárolása

További lehetséges alkalmazások: FROST implementációk, Lightning, Ark, Casa-szerű multisig alkalmazások saját UI-jal, FIDO2/Passkeys, kódaláírás.

## Intézményi letétkezelés — a következő nagy probléma

Herbert figyelmeztetése: az egyéni felhasználóknál is nagyobb veszélyben vannak a nagy letétkezelők (custodianok). Több millió Bitcoin van letétkezelőknél — Coinbase önmagában 2 millió felett — és ezek az intézmények **ugyanazokat az elavult biztonsági technológiákat használják**, amik az egyének számára is elérhetőek, vagy ami még rosszabb:

- **HSM-ek (Hardware Security Module)**: zárt forráskódú, 30 éves technológia, emberi jóváhagyási lépés nélkül
- **Linux laptopok zárt szobákban**: "fegyveres őr a szoba előtt" típusú biztonság
- **iPhone-alkalmazások**: Herbert elmondása szerint anekdotikusan hallott olyan letétkezelőről, aki belső iPhone-appot épített jóváhagyásokra

A lényeg: ugyanazokat az eszközöket használják, amiket bárki bérelhet az AWS-en.

## AI-vezérelt zero-day exploitok — a közeljövő fenyegetése

Herbert felhívja a figyelmet az úgynevezett "Dark Sword" iOS exploitra (2025 márciusa), ami:
- Az összes iOS eszköz ~25%-át érintette
- Elég volt egy weboldal betöltése a Safari böngészőben
- Kitört a böngésző sandboxból, crypto wallet seedeket és privát kulcsokat keresett
- Miniatűröket gyűjtött a felhasználó fényképeiből
- Végigpásztázta az operációs rendszert értékes adatok után

Ahogy az olyan modellek mint a Mythos (Claude) elterjednek, hasonló exploitokat akár heti rendszerességgel láthatunk majd. A Linux kernel és a Chromium/WebKit böngészőmotorok önmagukban is több millió sornyi kódot tartalmaznak — ha egy fejlett AI-modellt ilyen kódbázisokra irányítanak zero-day-ek keresésére, a támadási lehetőségek száma drámaian megnő.

Fontos adalék: JD Vance nemrég sürgősségi egyeztetést hívott össze AI-vezetőkkel a bankrendszer AI-alapú kiberfenyegetettségéről.

## Konklúzió — a bitcoinos perspektíva

Herbert és Marty egyetért abban, hogy a bitcoinos közösség egyedi perspektívát hoz az AI-biztonság világába:
- Több mint egy évtizedes tapasztalat az intézményekben való bizalomhiány terén
- Bevált biztonsági paradigmák (air gap, minimalizált támadási felület, open source, emberi jóváhagyás)
- Alapelvek, amik nem csak Bitcoin-tranzakciókra alkalmazhatók, hanem a teljes digitális életünkre

A következő 3-5 évben Herbert szerint a bitcoinos biztonsági megközelítés válik majd az AI-biztonság arany standardjává. A Foundation ehhez az átmenethez biztosítja az alapréteget — a hardvert és az operációs rendszert.

A fejlesztők számára a felhívás egyértelmű: a KOS SDK már elérhető, a Foundation ingyenes fejlesztői egységeket küld, és az elkövetkező hetekben az App Store és a sideloading is élesedik. Ahogy Marty fogalmaz: "Ha nem te, akkor ki fogja megépíteni azokat az alkalmazásokat, amikben az emberek tényleg megbízhatnak ebben az új világban?"
