← नवीनतम पेपर
🤖 AI

From Detection to Prevention: Explaining Security-Critical Code to Avoid Vulnerabilities

यह शोध पत्र एक इंटेलिजेलजे (IntelliJ) आईडिया (IDEA) प्लगइन विकसित करके सुरक्षा संबंधी कमजोरियों को रोकने के लिए एक सक्रिय दृष्टिकोण प्रस्तुत करता है, जो सुरक्षा-महत्वपूर्ण विधियों की पहचान करने के लिए कोड-स्तरीय मेट्रिक्स को बड़े भाषा मॉडल (large language models) के साथ जोड़ता है ताकि डेवलपर्स के लिए कार्रवाई-उन्मुख, रोकथाम-उन्मुख स्पष्टीकरण उत्पन्न किए जा सकें।

मूल लेखक: Ranjith Krishnamurthy, Oshando Johnson, Goran Piskachev, Eric Bodden

प्रकाशित 2026-02-03
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Ranjith Krishnamurthy, Oshando Johnson, Goran Piskachev, Eric Bodden

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप लेगो (LEGO) ईंटों से एक विशाल, जटिल किला बना रहे हैं। ज्यादातर समय, आप बस शानदार मीनारें और दीवारें बनाना चाहते हैं। लेकिन कभी-कभी, यदि आप गेट या खजाने के कमरे के पास एक भी ईंट गलत जगह रख देते हैं, तो पूरा किला ढह सकता है या लूटा जा सकता है।

सॉफ्टवेयर की दुनिया में, ये "गलत ईंटें" सुरक्षा संबंधी कमजोरियां (security vulnerabilities) हैं। आमतौर पर, डेवलपर्स पहले अपना कोड बनाते हैं, और फिर विशेष सुरक्षा निरीक्षक (जिन्हें टूल्स कहा जाता है) आते हैं, जो किला बनने के बाद उसमें कमियों को खोजने का काम करते हैं। जब तक उन्हें दीवार में छेद मिलता है, तब तक उसे ठीक करना महंगा और समय लेने वाला हो जाता है।

यह पेपर एक नए विचार को पेश करता है: क्या होगा अगर हम निर्माता को ईंटें रखते समय ही चेतावनी दे सकें?

यहाँ लेखक के नए सिस्टम का विवरण दिया गया है, जिसे सरल भागों में विभाजित किया गया है:

1. "ट्रैफिक लाइट" सिस्टम (जोखिम वाले स्थानों को ढूंढना)

लेखकों ने एक लोकप्रिय कोडिंग टूल (IntelliJ IDEA) के लिए एक विशेष प्लगइन बनाया है। कोड को देखने के लिए सुरक्षा विशेषज्ञ का इंतजार करने के बजाय, यह प्लगइन एक स्मार्ट ट्रैफिक लाइट सिस्टम की तरह काम करता है।

यह कोड के हर हिस्से (जिसे "मेथड" कहा जाता है) को देखता है और पूछता है: "क्या किले का यह हिस्सा गलत तरीके से बनाए जाने पर खतरनाक होने की संभावना है?"

  • इसे कैसे पता चलता है? यह किसी मानव सुरक्षा विशेषज्ञ की तरह कोड को नहीं पढ़ता है। इसके बजाय, यह सरल गणितीय नियमों का उपयोग करता है जिन्हें मेट्रिक्स (metrics) कहा जाता है।
    • आकार (Size): क्या कोड का यह ब्लॉक बहुत बड़ा है? (जैसे एक विशाल, भ्रमित करने वाली दीवार)।
    • जटिलता (Complexity): क्या यह ब्लॉक घुमावों और मोड़ों से भरा है? (जैसे एक भूलभुलैया)।
    • सामंजस्य (Cohesion): क्या यह ब्लॉक एक साथ बहुत सारे अलग-अलग काम करने की कोशिश कर रहा है? (जैसे एक गार्ड जो खाना बनाने और गेट की रखवाली करने की कोशिश कर रहा हो)।

यदि कोड का कोई हिस्सा बहुत बड़ा, जटिल या भ्रमित करने वाला है, तो प्लगइन उसे "उच्च जोखिम" (लाल बत्ती) या "मध्यम जोखिम" (पीली बत्ती) के रूप में चिह्नित करता है। यह इसे तुरंत करता है, ताकि डेवलपर को तुरंत चेतावनी मिल सके।

2. "स्मार्ट गाइड" (क्यों, यह समझाना)

एक बार जब प्लगइन किसी जोखिम भरे क्षेत्र को पहचान लेता है, तो वह केवल एक डरावने लाल चेतावनी संकेत के साथ नहीं छोड़ देता। वह एक सुपर स्मार्ट गाइड (एक AI जिसे लार्ज लैंग्वेज मॉडल या LLM कहा जाता है) को बुलाता है।

  • काम: गाइड कोड के विशिष्ट हिस्से और उस "मेट्रिक स्कोर" को देखता है जिसने उसे जोखिम भरा बनाया।
  • आउटपुट: गाइड डेवलपर के लिए एक सरल, स्पष्ट अंग्रेजी नोट लिखता है। यह कहता है, "हे, आपके कोड का यह हिस्सा बहुत जटिल है। यदि आप यहाँ गलती करते हैं, तो कोई आपका डेटा चुरा सकता है। इसे सुरक्षित रूप से बनाने के लिए यहाँ तीन सरल चरण दिए गए हैं।"

यह एक भ्रमित करने वाली तकनीकी चेतावनी को एक सहायक, कार्रवाई योग्य सुझाव में बदल देता है।

3. उन्होंने क्या पाया (टेस्ट ड्राइव)

टीम ने "Spring-PetClinic" (एक नकली पशु चिकित्सा क्लिनिक सॉफ्टवेयर) नामक एक सैंपल एप्लिकेशन पर इस सिस्टम का परीक्षण किया।

  • गति: गणित वाला हिस्सा बहुत तेज़ था (पूरे प्रोजेक्ट के लिए लगभग 2 सेकंड)। AI गाइड को थोड़ा अधिक समय लगा (प्रति कोड ब्लॉक कुछ सेकंड), लेकिन सिस्टम ने गणितीय चेतावनी तुरंत दिखा दी और जैसे ही AI का विवरण तैयार हुआ, उसे जोड़ दिया।
  • सटीकता: सिस्टम ज्ञात "खराब ईंटों" को खोजने में काफी अच्छा था। उदाहरण के लिए, इसने सफलतापूर्वक कोड के 8 विशिष्ट हिस्सों को फ्लैग किया जो ज्ञात रूप से असुरक्षित थे।
  • कमी: सिस्टम परफेक्ट नहीं है। क्योंकि यह गणित (आकार और जटिलता) पर निर्भर करता है न कि गहरी समझ पर, इसलिए यह कभी-कभी सुरक्षित कोड को भी जोखिम भरा बता देता है (गलत अलार्म)। साथ ही, AI गाइड कभी-कभी ऐसी सलाह देता है जो बहुत सामान्य होती है क्योंकि यह अभी तक कोड के गहरे रहस्यों को पूरी तरह से "समझ" नहीं पाता है।

बड़ी तस्वीर

इस पेपर का मुख्य लक्ष्य मानसिकता को "होने के बाद गलती पकड़ना" से बदलकर "होने से पहले गलती रोकना" करना है।

इसे कार में GPS की तरह समझें। पुराने सुरक्षा उपकरण पुलिस अधिकारी की तरह हैं जो आपको रेड लाइट पार करने के बाद रोकते हैं। यह नया टूल एक GPS की तरह है जो कहता है, "आप एक खतरनाक मोड़ के पास पहुँच रहे हैं; धीमे हो जाएं और इस सुरक्षित रास्ते का उपयोग करें," जबकि आप अभी भी गाड़ी चला रहे हैं।

लेखक निष्कर्ष निकालते हैं कि हालांकि उनका वर्तमान "गणित + AI" मिश्रण एक बेहतरीन शुरुआत है, अगला कदम सिस्टम को कोड के केवल आकार और रूप के बजाय उसके अर्थ को बेहतर ढंग से समझने के लिए प्रशिक्षित करना है, ताकि भविष्य में यह और भी स्मार्ट चेतावनियाँ दे सके।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →