CKG-LLM: LLM-Assisted Detection of Smart Contract Access Control Vulnerabilities Based on Knowledge Graphs
यह शोध पत्र CKG-LLM प्रस्तुत करता है, जो एक नवीन फ्रेमवर्क है जो स्मार्ट कॉन्ट्रैक्ट नॉलेज ग्राफ पर निष्पादनीय क्वेरीज़ में प्राकृतिक भाषा भेद्यता पैटर्न (vulnerability patterns) को अनुवादित करने के लिए लार्ज लैंग्वेज मॉडल्स का लाभ उठाता है, जिससे पारंपरिक विश्लेषण विधियों की तुलना में एक्सेस-कंट्रोल भेद्यताओं का बेहतर पता लगाना संभव होता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आपके पास डिजिटल कॉन्ट्रैक्ट्स (स्मार्ट कॉन्ट्रैक्ट्स) का एक विशाल, अविश्वसनीय रूप से जटिल पुस्तकालय है जो ब्लॉकचेन पर चलते हैं। ये कॉन्ट्रैक्ट्स स्वचालित वेंडिंग मशीन की तरह हैं: आप पैसे डालते हैं, और वे स्वचालित रूप से आपको उत्पाद देते हैं। लेकिन, यदि वेंडिंग मशीन का लॉक टूटा हुआ है, तो कोई भी आकर उसके अंदर रखे सभी पैसे चुरा सकता है।
ब्लॉकचेन की दुनिया में, इन "टूटे हुए तालों" को एक्सेस कंट्रोल वल्नेरेबिलिटीज़ (Access Control Vulnerabilities) कहा जाता है। ऐसा तब होता है जब कोड यह जांचना भूल जाता है कि जो व्यक्ति कुछ करने की कोशिश कर रहा है (जैसे पैसे निकालना) क्या वास्तव में उसे इसकी अनुमति है या नहीं।
यहाँ बताया गया है कि कैसे CKG-LLM पेपर इस समस्या को हल करता है, जिसे सरल शब्दों में समझाया गया है:
1. पुराना तरीका: अंधेरे में नक्शा पढ़ने की कोशिश करना
पारंपरिक रूप से, सुरक्षा विशेषज्ञ इन टूटे हुए तालों को खोजने के लिए कच्चे कोड (raw code) को देखने की कोशिश करते थे। यह एक विशाल, अंधेरी भूलभुलैया में निर्देशों की एक सूची को लाइन-दर-लाइन पढ़कर एक विशिष्ट कमरे को खोजने जैसा है।
- समस्या: कोड बिखरा हुआ है। यह देखना कठिन है कि कॉन्ट्रैक्ट के विभिन्न हिस्से एक-दूसरे से कैसे बात करते हैं। यह नामों की एक सूची को केवल इसलिए समझने की कोशिश करने जैसा है जैसे कि आप किसी के वंश वृक्ष (family tree) को देख रहे हों, बिना यह देखे कि कौन किससे संबंधित है।
2. नया समाधान: एक "वंश वृक्ष" बनाना (नॉलेज ग्राफ)
लेखकों ने कोड को लाइन-दर-लाइन पढ़ना बंद करने और इसके बजाय एक नॉलेज ग्राफ (Knowledge Graph) बनाने का निर्णय लिया।
- उपमा: कल्पना कीजिए कि आप उस नामों की बिखरी हुई सूची को एक विशाल, रंगीन वंश वृक्ष में बदल रहे हैं। आप तुरंत देख सकते हैं कि "कॉन्ट्रैक्ट A", "फंक्शन B" का जनक है, और "फंक्शन B", "वेरिएबल C" से जुड़ा हुआ है।
- यह कैसे मदद करता है: टेक्स्ट की एक दीवार को खोजने के बजाय, अब आप ऐसे प्रश्न पूछ सकते हैं: "मुझे 'ओनर' (Owner) नोड के वे सभी बच्चे दिखाएं जिनके पास सुरक्षा गार्ड नहीं है।" यह टूटे हुए तालों को खोजना बहुत आसान बना देता है।
3. जादुई अनुवादक: एलएलएम (लार्ज लैंग्वेज मॉडल)
यहाँ पेचीदा हिस्सा है: भले ही आपके पास एक सुंदर वंश वृक्ष हो, आपको यह जानने की आवश्यकता है कि उस ग्राफ के बारे में प्रश्न पूछने के लिए विशिष्ट भाषा (एक भाषा जिसे SPARQL कहा जाता है) क्या है। अधिकांश मनुष्य "ग्राफ क्वेरी" नहीं बोलते हैं।
- उपमा: कल्पना कीजिए कि आपके पास एक बुद्धिमान अनुवादक (एक LLM, जैसे कि एक सुपर-स्मार्ट AI सहायक) है। आप इस अनुवादक से साधारण अंग्रेजी में बात कर सकते हैं: "मुझे कोई भी ऐसा फंक्शन ढूंढ कर दें जो बिना अनुमति मांगे मालिक (owner) को बदलने की अनुमति देता है।"
- जादू: यह अनुवादक तुरंत आपके अंग्रेजी वाक्य को उस जटिल "ग्राफ क्वेरी" भाषा में बदल देता है जिसे वंश वृक्ष समझता है, खोज चलाता है, और टूटे हुए तालों को ढूंढ निकालता है।
4. "कोच" (रीइन्फोर्समेंट लर्निंग)
शुरुआत में, अनुवादक गलतियाँ कर सकता है। यह गलत प्रश्न पूछ सकता है या किसी विवरण को छोड़ सकता है।
- उपमा: लेखकों ने एक "कोच" (एक छोटा AI एजेंट) जोड़ा है। हर बार जब अनुवादक कोई क्वेरी करता है, तो कोच उसकी जांच करता है।
- कोच: "हे, वह क्वेरी व्याकरण की दृष्टि से सही है, लेकिन यह गलत चीज़ के बारे में पूछ रही है। आपने 'अनुमति जांच' वाला हिस्सा छोड़ दिया। फिर से प्रयास करें।"
- परिणाम: इस अभ्यास (जिसे RLAF या एजेंट फीडबैक से रीइन्फोर्समेंट लर्निंग कहा जाता है) के माध्यम से, अनुवादक स्मार्ट और स्मार्ट होता जाता है, और यह सीख जाता है कि सबसे खतरनाक सुरक्षा छिद्रों को कैसे पहचाना जाए।
5. परिणाम: तेज़ और स्मार्ट
टीम ने इस नए सिस्टम का अन्य उपकरणों के साथ परीक्षण किया।
- निष्कर्ष: CKG-LLM अन्य जासूसों की तुलना में न केवल अधिक अपराधियों (कमियों) को खोजने वाला एक जासूस था, बल्कि इसने यह काम तेज़ी से भी किया। इसने लगभग 75% सुरक्षा छिद्रों को सटीक रूप से पकड़ा, जबकि यह अपने प्रतिस्पर्धियों की तुलना में तेज़ था।
सारांश
सोचिए कि CKG-LLM ब्लॉकचेन कॉन्ट्रैक्ट्स के लिए एक सुपर-इंटेलिजेंट सुरक्षा गार्ड है।
- यह पहले बिखरे हुए कोड को एक स्पष्ट नक्शे (नॉलेज ग्राफ) में व्यवस्थित करता है।
- यह आपको इससे साधारण अंग्रेजी में बात करने की अनुमति देता है (LLM)।
- इसके पास एक कोच है जो इसे सही प्रश्न पूछने के लिए प्रशिक्षित करता है।
- यह तुरंत टूटे हुए तालों को ढूंढ लेता है ताकि आपकी डिजिटल संपत्ति सुरक्षित रहे।
यह पेपर एक बड़ा कदम है क्योंकि यह उच्च-तकनीकी सुरक्षा को सुलभ बनाता है: आपको छिद्रों को खोजने के लिए कोड का जादूगर होने की आवश्यकता नहीं है; आपको बस अपनी समस्या को अंग्रेजी में वर्णित करने की आवश्यकता है, और AI बाकी काम कर देता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।