← नवीनतम पेपर
💻 computer science

xOffense: An Autonomous Multi-Agent Framework for Penetration Testing with Domain-Adapted Large Language Models

यह शोध पत्र xOffense को प्रस्तुत करता है, जो एक डोमेन-अनुकूलित (domain-adapted) Qwen3-32B LLM द्वारा संचालित एक स्वायत्त मल्टी-एजेंट फ्रेमवर्क है जो पेनिट्रेशन टेस्टिंग वर्कफ़्लो को स्वचालित करता है और VulnBot एवं PentestGPT जैसे मौजूदा सिस्टमों की तुलना में कठोर बेंचमार्क पर बेहतर प्रदर्शन प्राप्त करता है।

मूल लेखक: Phung Duc Luong, Le Tran Gia Bao, Nguyen Vu Khai Tam, Dong Huu Nguyen Khoa, Nguyen Huu Quyen, Van-Hau Pham, Phan The Duy

प्रकाशित 2026-04-28
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Phung Duc Luong, Le Tran Gia Bao, Nguyen Vu Khai Tam, Dong Huu Nguyen Khoa, Nguyen Huu Quyen, Van-Hau Pham, Phan The Duy

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक उच्च-सुरक्षा वाली इमारत में घुसने की कोशिश कर रहे हैं ताकि इसके तालों का परीक्षण किया जा सके। अतीत में, आपको विशेषज्ञों (पेनेट्रेशन टेस्टर्स) की एक टीम की आवश्यकता होती थी जो दरवाजों से गुजरते, ताले खोलते और कमजोरियों को ढूंढते। लेकिन बहुत सारी इमारतें हैं, बहुत सारे ताले हैं, और विशेषज्ञों की कमी है।

यहाँ xOffense का प्रवेश होता है। xOffense को एक अकेले रोबोट के रूप में नहीं, बल्कि एक छोटे, अत्यधिक विशिष्ट डिजिटल SWAT टीम के रूप में सोचें जो स्वचालित रूप से सुरक्षा खामियों को खोजने और उनका फायदा उठाने के लिए मिलकर काम करती है।

यहाँ यह पेपर इस सिस्टम को सरल शब्दों में कैसे समझाता है:

1. समस्या: "बड़ा दिमाग" बनाम "विशेषज्ञ"

पिछले प्रयासों ने दो मुख्य दृष्टिकोणों का उपयोग किया:

  • "नियम पुस्तिका" वाले रोबोट: ये उन रोबोटों की तरह थे जो एक सख्त चेकलिस्ट का पालन करते थे। यदि कोई दरवाजा सूची में नहीं था, तो वे उसे खोल नहीं सकते थे। वे कठोर थे और सरप्राइज (अचानक बदलाव) को संभाल नहीं सकते थे।
  • "बड़ा दिमाग" वाला AI: इन्होंने विशाल, महंगे AI मॉडल (जैसे GPT-4) का उपयोग किया। हालांकि वे बुद्धिमान थे, लेकिन वे एक सफाई कर्मचारी का काम करने के लिए एक जीनियस प्रोफेसर को काम पर रखने जैसे थे। वे बहुत महंगे थे, कभी-कभी भटक जाते थे (हैलुसिनेशन), और एक लंबे, बहु-चरणीय मिशन के विवरणों को याद रखने में संघर्ष करते थे।

2. समाधान: एक "विशेषज्ञ दस्ता"

लेखकों ने xOffense बनाया है, जो एक मध्यम आकार के AI (एक "जीनियस" के बजाय एक "विशेषज्ञ") का उपयोग करता है जिसे विशेष रूप से हैकिंग के लिए प्रशिक्षित किया गया है।

  • टीम की संरचना: एक अकेले AI के बजाय जो सब कुछ करने की कोशिश करता है, xOffense काम को तीन विशिष्ट "एजेंटों" (टीम के सदस्यों) में विभाजित करता है:
    1. द स्काउट (खोजकर्ता): खुले दरवाजे और खिड़कियां खोजने के लिए चारों ओर देखता है (Reconnaissance)।
    2. द एनालिस्ट (विश्लेषक): उन दरवाजों की जांच करता है कि क्या उनके ताले कमजोर या टूटे हुए हैं (Vulnerability Scanning)।
    3. द ब्रेकर (तोड़ने वाला): वास्तव में ताला खोलता है या खिड़की तोड़कर अंदर घुस जाता है (Exploitation)।
  • द कंडक्टर (संचालक): एक केंद्रीय "टास्क ऑर्केस्ट्रेटर" एक कंडक्टर की तरह कार्य करता है, जो स्काउट को कब रुकना है और एनालिस्ट को कब शुरू करना है, यह बताता है, जिससे यह सुनिश्चित होता है कि वे एक-दूसरे की बात में बाधा न डालें या पिछले चरण में जो हुआ उसे भूल न जाएं।

3. असली मंत्र: "ग्रे-बॉक्स" प्रशिक्षण

पेपर दो प्रमुख तरकीबों पर प्रकाश डालता है जो इस टीम को इतना प्रभावी बनाती हैं:

  • "प्रशिक्षण नियमावली" (Fine-Tuning): उनके द्वारा उपयोग किया गया AI मॉडल (Qwen3-32B) एक बुद्धिमान छात्र की तरह है। शोधकर्ताओं ने इसे केवल एक सामान्य पाठ्यपुस्तक नहीं दी; उन्होंने इसे एक विशिष्ट "हैकर की प्रशिक्षण नियमावली" दी जिसमें वास्तविक दुनिया के हजारों उदाहरण शामिल हैं कि कैसे सिस्टम में सेंध लगाई जाती है। उन्होंने इसे स्टेप-बाय-स्टेप (Chain-of-Thought) सोचने के लिए सिखाया, ताकि यह केवल अनुमान न लगाए, बल्कि समस्या का तर्कपूर्ण समाधान करे।
  • "ग्रे-बॉक्स" संकेत प्रणाली: कल्पना कीजिए कि आप एक वीडियो गेम खेल रहे हैं जहाँ आपको पूरे मैप को देखने की अनुमति नहीं है (Black-Box), लेकिन गेम आपको कुछ सहायक संकेत देता है जैसे "उत्तर की दीवार पर एक दरवाजा है" या "ताला जंग लगा हुआ है।" इसे ग्रे-बॉक्स प्रॉम्प्टिंग कहा जाता है। xOffense अपने AI एजेंटों को पिछले चरणों से पर्याप्त संदर्भ देता है ताकि वे ट्रैक पर बने रहें, बिना उन्हें उत्तर कुंजी दिए। यह उन्हें खो जाने या पहले मिली जानकारी को भूलने से रोकता है।

4. उन्होंने इसका परीक्षण कैसे किया

टीम ने xOffense का परीक्षण दो तरीकों से किया, जैसे एक छात्र दो अलग-अलग परीक्षाओं में बैठता है:

  1. अभ्यास परीक्षा (AutoPenBench): 33 पूर्व-निर्मित चुनौतियों का एक सेट, जिसमें आसान से लेकर कठिन तक के स्तर शामिल हैं, जिसमें वास्तविक दुनिया के प्रसिद्ध सुरक्षा दोष (जैसे Log4Shell) भी शामिल हैं।
  2. वास्तविक दुनिया का सिमुलेशन (AI-Pentest-Benchmark): 13 वर्चुअल मशीनों का एक सेट जो वास्तविक, जटिल कंप्यूटर नेटवर्क की नकल करते हैं।

5. परिणाम: अंडरडॉग की जीत

परिणाम आश्चर्यजनक थे। शोधकर्ताओं ने पाया कि उनकी छोटी, विशिष्ट टीम (xOffense) ने दिग्गजों को हरा दिया:

  • इसने कुल कार्यों में से 72.72% को हल किया, जिसने विशाल GPT-4o और अन्य बड़े AI मॉडलों को पीछे छोड़ दिया।
  • इसने व्यक्तिगत उप-कार्यों (जैसे विशिष्ट पोर्ट खोजना या पासवर्ड क्रैक करना) में से 79.17% को सफलतापूर्वक पूरा किया।
  • बिना किसी विशाल "रिट्रीवल" डेटाबेस (RAG) का उपयोग किए, इसने बड़े AI मॉडल्स के मुकाबले बेहतर प्रदर्शन किया। जब उन्होंने डेटाबेस जोड़ा, तो यह और भी बेहतर हो गया, और उन कठिन वास्तविक दुनिया की मशीनों को हल किया जिनसे बड़े AI भी संघर्ष कर रहे थे।

6. निष्कर्ष

पेपर निष्कर्ष निकालता है कि किसी सिस्टम को प्रभावी ढंग से हैक करने के लिए आपको अरबों डॉलर के विशाल AI की आवश्यकता नहीं है। इसके बजाय, एक छोटा, सस्ता, ओपन-सोर्स AI जिसे हैकिंग कार्यों के लिए विशेष रूप से प्रशिक्षित किया गया है और एक सहकारी टीम के रूप में व्यवस्थित किया गया है, वह काम को बेहतर, तेज़ और अधिक विश्वसनीय तरीके से कर सकता है।

महत्वपूर्ण नोट: लेखक स्पष्ट रूप से कहते हैं कि यह उपकरण केवल अधिकृत सुरक्षा परीक्षण, अनुसंधान और नियंत्रित वातावरण (जैसे लैब या अभ्यास परीक्षा) में शिक्षा के लिए डिज़ाइन किया गया है। वे इस बात पर जोर देते हैं कि बिना अनुमति के वास्तविक सिस्टम में सेंध लगाने के लिए इसका उपयोग करना अवैध और अनैतिक है। लक्ष्य रक्षकों को बुरे लोगों से पहले खामियां खोजने में मदद करना है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →