← नवीनतम पेपर
💻 computer science

UntrustVul: An Automated Approach for Identifying Untrustworthy Alerts in Vulnerability Detection Models

UntrustVul एक स्वचालित दृष्टिकोण है जो उन संदिग्ध कोड पंक्तियों को चिह्नित करके अविश्वसनीय भेद्यता भविष्यवाणियों (vulnerability predictions) की पहचान करता है जिनमें ऐतिहासिक भेद्यता पैटर्न का अभाव है और जिनमें कोई असुरक्षित डिपेंडेंसी नहीं है, जिससे कई डेटासेट और मॉडलों में मौजूदा तरीकों की तुलना में काफी अधिक सटीकता प्राप्त होती है।

मूल लेखक: Lam Nguyen Tung, Xiaoning Du, Neelofar Neelofar, Aldeida Aleti

प्रकाशित 2026-05-18
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Lam Nguyen Tung, Xiaoning Du, Neelofar Neelofar, Aldeida Aleti

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

यहाँ सरल भाषा और रोज़मर्रा के उदाहरणों का उपयोग करके UNTRUSTVUL पेपर की व्याख्या दी गई है।

समस्या: "आत्मविश्वासी लेकिन गलत" जासूस

कल्पना कीजिए कि आपने एक इमारत के ब्लूप्रिंट (सॉफ्टवेयर कोड) में खामियां खोजने के लिए एक अत्यधिक कुशल सुरक्षा जासूस (एक AI मॉडल) को काम पर रखा है। यह जासूस बहुत तेज़ है और आमतौर पर समस्याओं को ढूंढ लेता है। हालाँकि, कभी-कभी यह जासूस अति-आत्मविश्वासी (overconfident) लेकिन भ्रमित हो जाता है।

यहाँ क्या होता है:

  • जासूस ब्लूप्रिंट में एक वास्तविक समस्या (एक भेद्यता/vulnerability) देखता है।
  • लेकिन, टूटे हुए पाइप की ओर इशारा करने के बजाय, जासूस एक फैंसी दरवाज़े के हैंडल या दीवार पर पेंट के एक विशिष्ट रंग की ओर इशारा करता है।
  • जासूस कहता, "मुझे 99% यकीन है कि यह इमारत इस दरवाज़े के हैंडल के कारण असुरक्षित है!"
  • वास्तव में, दरवाज़े के हैंडल का टूटे हुए पाइप से कोई लेना-देना नहीं है। जासूस ने बस यह सीखा है कि उसके ट्रेनिंग डेटा में असुरक्षित इमारतों की तस्वीरों में "दरवाज़े के हैंडल" अक्सर दिखाई देते हैं, इसलिए वह मान लेता है कि वही कारण है।

यदि एक मानव निर्माता (डेवलपर) इस जासूस पर भरोसा करता है, तो वे दरवाज़े के हैंडल को ठीक करने में घंटों बर्बाद कर सकते हैं, या इससे भी बुरा, वे हैंडल को ठीक कर सकते हैं और टूटे हुए पाइप को खुला छोड़ सकते हैं, जिससे आपदा आ सकती है।

मुख्य मुद्दा: वर्तमान AI मॉडल यह बताने में बहुत अच्छे हो सकते हैं कि "यह टूटा हुआ है," लेकिन वे अक्सर यह समझाने में खराब होते हैं कि क्यों या वास्तविक टूटे हुए हिस्से की ओर इशारा कैसे किया जाए। वे वास्तविक मूल कारण के बजाय "स्पूरियस फीचर्स" (अप्रासंगिक सुरागों) पर निर्भर करते हैं।

समाधान: UNTRUSTVUL (द "ट्रस्ट-चेकर")

लेखकों ने UNTRUSTVUL नामक एक नया टूल बनाया है। इसे एक जासूस के रूप में नहीं, बल्कि जासूस की रिपोर्ट के लिए एक क्वालिटी कंट्रोल इंस्पेक्टर के रूप में सोचें।

इसका काम जासूस की "संदिग्ध लाइनों" (उन सुरागों जिन्हें उन्होंने चिह्नित किया है) को देखना और पूछना है: "क्या यह सुराग वास्तव में अपराध के लिए प्रासंगिक है, या यह सिर्फ एक संयोग है?"

UNTRUSTVUL कैसे काम करता है (दो-चरणीय जाँच)

UNTRUSTVUL यह तय करने के लिए कि क्या कोई भविष्यवाणी भरोसेमंद है, दो-चरणीय प्रक्रिया का उपयोग करता है:

चरण 1: "इतिहास की पुस्तक" की जाँच (लाइन-लेवल असेसमेंट)

  • उदाहरण: एक लाइब्रेरी की कल्पना करें जिसमें अब तक सुलझाए गए हर अपराध स्थल का विवरण है। UNTRUSTVUL उस कोड की विशिष्ट लाइन को देखता है जिसे जासूस ने चिह्नित किया है। यह पूछता है: "क्या यह लाइन वैसी दिखती है जैसी कि वे हिस्से होते हैं जो आमतौर पर वास्तविक समस्याएँ पैदा करते हैं?"
  • क्रिया: यदि चिह्नित की गई लाइन केवल एक सामान्य कमेंट, वेरिएबल का नाम, या कोडिंग का एक सामान्य तरीका है जो सुरक्षित कोड में भी दिखाई देता है, तो UNTRUSTVUL इसे "बेनाइन कैंडिडेट" (Benign Candidate) (एक हानिरहित लाइन जो बस संदिग्ध दिख रही है) के रूप में चिह्नित करता है।
  • लक्ष्य: यह उन लाइनों को फ़िल्टर करता है जो ऐतिहासिक पैटर्न के आधार पर स्पष्ट रूप से समस्या नहीं हैं।

चरण 2: "डोमिनो इफेक्ट" की जाँच (डिपेंडेंसी असेसमेंट)

  • उदाहरण: कभी-कभी एक हानिरहित दिखने वाली लाइन भी समस्या का हिस्सा हो सकती है यदि वह उस स्विच को नियंत्रित करती है जो एक खतरनाक मशीन को चालू करता है। UNTRUSTVUL यह मैप बनाता है कि कोड कैसे जुड़ता है (जैसे कि एक फ्लोचार्ट)। यह पूछता है: "क्या यह हानिरहित लाइन किसी ऐसी लाइन से जुड़ी है जो वास्तव में खतरनाक है?"
  • क्रिया: यह कनेक्शनों का पता लगाता है।
    • यदि चिह्नित की गई लाइन वास्तविक खतरे से दूर है (कोई कनेक्शन नहीं), तो यह "वल्नरेबिलिटी-इररेलवेंट" (Vulnerability-Irrelevant) है।
    • यदि चिह्नित की गई लाइन खतरे से सीधे जुड़ी है (जैसे कि एक स्विच जो बम को चालू करता है), तो यह "वल्नरेबिलिटी-रेलेवेंट" (Vulnerability-Relevant) है।
  • परिणाम: यदि जासूस ने ऐसी लाइनों की ओर इशारा किया जो "हानिरहित" भी हैं और "खतरे से विच्छेदित (disconnected)" भी हैं, तो UNTRUSTVUL पूरी भविष्यवाणी को "अनट्रस्टवर्दी" (Untrustworthy) के रूप में चिह्नित करता है।

स्कोर: एक "ट्रस्ट मीटर"

UNTRUSTVUL केवल "हाँ" या "नहीं" नहीं कहता। यह एक ट्रस्ट स्कोर (Trust Score) देता है।

  • उच्च स्कोर (High Score): जासूस ने सही लाइनों की ओर इशारा किया, और वे लाइनें वास्तविक समस्या से जुड़ी हुई हैं। (AI पर भरोसा करें)।
  • कम स्कोर (Low Score): जासूस ने अप्रासंगिक लाइनों की ओर इशारा किया या ऐसी लाइनों की ओर इशारा किया जिनका खतरे से कोई संबंध नहीं है। (AI के स्पष्टीकरण को अनदेखा करें; यह एक गलत अलार्म या गलत निदान होने की संभावना है)।

यह क्यों महत्वपूर्ण है (परिणाम)

शोधकर्ताओं ने चार शीर्ष-स्तरीय AI मॉडलों द्वारा की गई 115,000 भविष्यवाणियों पर UNTRUSTVUL का परीक्षण किया।

  • निष्कर्ष: उन्होंने पाया कि कई "हाई-कॉन्फिडेंस" भविष्यवाणियाँ वास्तव में अविश्वसनीय थीं। AI आत्मविश्वासी था, लेकिन उसका तर्क गलत था।
  • प्रदर्शन: UNTRUSTVUL पुराने तरीकों (जो मुख्य रूप से केवल इस बात पर ध्यान देते थे कि AI कितना आत्मविश्वासी है) की तुलना में इन खराब भविष्यवाणियों को पकड़ने में बहुत बेहतर था।
    • इसने पुरानी विधियों की तुलना में अविश्वसनीय भविष्यवाणियों का पता लगाने की क्षमता में 13% से 92% तक सुधार किया।
    • इसने सफलतापूर्वक उन मामलों की पहचान की जहाँ AI "रेड हेरिंग्स" (अप्रासंगिक सुरागों) का पीछा कर रहा था।

निचोड़

सॉफ्टवेयर सुरक्षा की दुनिया में, यह जानना कि एक प्रोग्राम असुरक्षित है, केवल आधी लड़ाई है। आपको यह भी जानने की आवश्यकता है कि समस्या कहाँ है ताकि आप उसे ठीक कर सकें।

UNTRUSTVUL एक सुरक्षा जाल है। यह डेवलपर्स को गलत चीजों (जैसे दरवाज़े के हैंडल) को ठीक करने में समय बर्बाद करने से रोकता है क्योंकि यह स्वचालित रूप से उन AI भविष्यवाणियों को चिह्नित करता है जो अप्रासंगिक सुरागों पर आधारित हैं। यह सुनिश्चित करता है कि जब कोई AI कहता है, "इस लाइन को ठीक करें," तो डेवलपर वास्तव में भरोसा कर सके कि वही लाइन वह है जिसे ठीक करने की आवश्यकता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →