← नवीनतम पेपर
💻 computer science

Persistent Human Feedback, LLMs, and Static Analyzers for Secure Code Generation and Vulnerability Detection

यह शोध पत्र प्रदर्शित करता है कि CodeQL और Semgrep जैसे स्टैटिक एनालिसिस टूल्स, LLM-जनरेटेड कोड के लिए मानव-सत्यापित ग्राउंड ट्रुथ की तुलना में महत्वपूर्ण विसंगतियां प्रदर्शित करते हैं, जिससे एक प्रस्तावित फ्रेमवर्क को प्रेरित किया जाता है जो सुरक्षित कोड जनरेशन और भेद्यता (वल्नरेबिलिटी) डिटेक्शन को बढ़ाने के लिए एक डायनेमिक रिट्रीवल-ऑगमेंटेड जनरेशन पाइपलाइन में निरंतर मानव फीडबैक को एकीकृत करता है।

मूल लेखक: Ehsan Firouzi, Mohammad Ghafari

प्रकाशित 2026-02-06
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Ehsan Firouzi, Mohammad Ghafari

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक बहुत ही प्रतिभाशाली, तेज़, लेकिन अनुभवहीन प्रशिक्षु शेफ (LLM) को एक जटिल भोजन बनाने के लिए काम पर रख रहे हैं। आप चाहते हैं कि भोजन खाने के लिए सुरक्षित हो (सुरक्षित कोड), इसलिए आप शेफ से खाना बनाने और फिर उसे एक नियम पुस्तिका (rulebook) के विरुद्ध जाँचने के लिए कहते हैं।

यहाँ शोधकर्ताओं ने जो पाया और जो वे इसे ठीक करने के लिए प्रस्तावित करते हैं, उसकी कहानी सरल उपमाओं के माध्यम से दी गई है।

1. समस्या: "नियम पुस्तिका" बनाम "विशेषज्ञ"

कोडिंग की दुनिया में, यह जाँचने के दो मुख्य तरीके हैं कि क्या कोई रेसिपी सुरक्षित है:

  • नियम पुस्तिका (स्टैटिक एनालाइज़र): CodeQL और Semgrep जैसे उपकरण ऑटोमेटेड स्पेल-चेकर या पोषण लेबल स्कैनर की तरह हैं। वे ज्ञात खतरनाक सामग्रियों (कमियों/vulnerabilities) के लिए कोड को स्कैन करते हैं।
  • विशेषज्ञ शेफ (मानवीय फीडबैक): एक वास्तविक इंसान जो व्यंजन का स्वाद लेता है, संदर्भ (context) को समझता है, और जानता है कि केवल इसलिए कि किसी सामग्री का लेबल सुरक्षित दिखता है, वह एक निश्चित तरीके से मिलाने पर जहरीली भी हो सकती है।

अध्ययन:
शोधकर्ताओं ने एक AI शेफ को 1,080 अलग-अलग व्यंजन (कोड सैंपल) बनाने के लिए कहा जो सुरक्षित होने चाहिए। फिर उन्होंने हर एक का स्वाद लेने के लिए एक मानव विशेषज्ञ को नियुक्त किया ताकि "सत्य" (Truth) बनाया जा सके।

  • सत्य: 61% व्यंजन वास्तव में सुरक्षित थे।
  • नियम पुस्तिका का निर्णय:
    • Semgrep ने कहा कि 60% सुरक्षित थे। (यह कागज़ पर अच्छा दिखता है!)
    • CodeQL ने कहा कि 80% सुरक्षित थे। (यह और भी बेहतर दिखता है!)

ट्विस्ट:
जब शोधकर्ताओं ने व्यक्तिगत व्यंजनों को देखा, तो नियम पुस्तिका अक्सर गलत थी।

  • Semgrep केवल 65% मामलों में मानव विशेषज्ञ के साथ सहमत हुआ।
  • CodeQL केवल 61% के साथ सहमत हुआ।

रूपक (Metaphor):
एक सुरक्षा गार्ड (उपकरण) की कल्पना करें जो इमारत में प्रवेश करने वाले लोगों की जाँच करता है।

  • गार्ड एक खतरनाक व्यक्ति को अंदर आने दे सकता है क्योंकि उसने एक अच्छा सूट पहना है (एक फॉल्स नेगेटिव/False Negative)।
  • या, गार्ड एक हानिरहित व्यक्ति को रोक सकता है क्योंकि उसके पास एक बैग है जो संदिग्ध दिखता है (एक फॉल्स पॉजिटिव/False Positive)।

पेपर का तर्क है कि केवल सुरक्षा गार्ड (स्टैटिक एनालाइज़र) पर निर्भर रहना खतरनाक है। भले ही गार्ड "औसत" संख्या को सही निकाल ले, वह विशिष्ट, महत्वपूर्ण मामलों में गलतियाँ कर रहा है। हमें मानव विशेषज्ञ को हस्तक्षेप करने की आवश्यकता है।

2. वर्तमान अनुसंधान में अंतराल (Gap)

शोधकर्ताओं ने AI और सुरक्षा के बारे में सैकड़ों अन्य अध्ययनों को देखा। उन्होंने एक पैटर्न पाया:

  • भाषा पूर्वाग्रह (Language Bias): अधिकांश अध्ययन केवल Python (खाना पकाने की रेसिपी के लिए) या C/C++ (इंजन बनाने के लिए) पर AI का परीक्षण करते हैं। वे शायद ही कभी अन्य भाषाओं का परीक्षण करते हैं।
  • उपकरणों पर निर्भरता (Tool Reliance): लगभग सभी "नियम पुस्तिका" (स्टैटिक टूल्स) का उपयोग AI को ग्रेड देने के लिए करते हैं। बहुत कम अध्ययन वास्तव में मानव द्वारा भोजन का स्वाद चखने का उपयोग करते हैं।
  • "याददाश्त" की समस्या (The "Memory" Problem): जब एक मानव विशेषज्ञ कोई गलती पकड़ता है, तो वे उस एक व्यंजन के लिए उसे ठीक कर देते हैं। लेकिन जैसे ही विशेषज्ञ चला जाता है, AI वह सबक भूल जाता है। अगली बार जब AI वैसा ही व्यंजन बनाता है, तो वह वही गलती फिर से करता है।

3. समाधान: "स्मार्ट लाइब्रेरी" फ्रेमवर्क

लेखक एक नया तरीका प्रस्तावित करते हैं, जिसे वे ह्यूमन-इन-द-लूप (HIL) फ्रेमवर्क कहते हैं। इसे AI शेफ को एक स्मार्ट लाइब्रेरी देने के रूप में सोचें जो कभी नहीं भूलती।

यहाँ यह नया सिस्टम कैसे काम करता है:

  1. प्रॉम्ट एजेंट (ऑर्डर लेने वाला): जब आप AI को खाना बनाने के लिए कहते हैं, तो यह एजेंट पहले स्मार्ट लाइब्रेरी की जाँच करता है। यह पूछता है, "क्या हमने यह पहले बनाया है? क्या मानव विशेषज्ञ ने इस विशिष्ट सामग्री के बारे में कुछ कहा है?" यह उस सलाह को शेफ के निर्देशों में जोड़ देता है।
  2. सिक्योरिटी एजेंट (पहला स्वाद): AI व्यंजन बनाता है। सिक्योरिटी एजेंट (नियम पुस्तिका) सबसे पहले इसकी जाँच करता है।
  3. ह्यूमन एजेंट (हेड शेफ): यह महत्वपूर्ण चरण है। एक मानव विशेषज्ञ, सिक्योरिटी एजेंट की रिपोर्ट की समीक्षा करता है।
    • यदि सिक्योरिटी एजेंट कहता है "सुरक्षित" लेकिन मानव कहता है "खतरनाक", तो मानव इसे ठीक करता है।
    • जादुई कदम: मानव का फीडबैक केवल एक बार का सुधार नहीं है। इसे स्मार्ट लाइब्रेरी में स्थायी रूप से संग्रहीत किया जाता है।
  4. ट्रस्ट स्कोर (विश्वास स्कोर): लाइब्रेरी में सभी सलाह समान नहीं होती हैं।
    • यदि दो विशेषज्ञ एक सलाह पर सहमत होते हैं, तो उसे उच्च "ट्रस्ट स्कोर" मिलता है।
    • यदि किसी सलाह का अतीत में कई बार सफलतापूर्वक उपयोग किया गया है, तो उसका स्कोर बढ़ जाता है।
    • यदि सलाह नई है, तो यह "स्टेजिंग एरिया" में तब तक प्रतीक्षा करती है जब तक कि दो विशेषज्ञ इस पर मुहर न लगा दें। यह लाइब्रेरी में गलत (या "जहरीली") सलाह के प्रवेश को रोकता है।

4. यह क्यों मायने रखता है

पेपर निष्कर्ष निकालता है कि हम केवल स्वचालित उपकरणों (नियम पुस्तिका) पर भरोसा नहीं कर सकते कि वे AI द्वारा उत्पन्न कोड सुरक्षित है या नहीं। वे अक्सर विवरणों पर गलत होते हैं।

इसके बजाय, हमें एक ऐसी प्रणाली की आवश्यकता है जहाँ:

  • मानव अंतिम निर्णायक हों।
  • मानवीय सबक हमेशा के लिए सुरक्षित रखे जाएं।
  • AI पिछले मानवीय सुधारों से सीखता है ताकि वह एक ही गलती दोबारा न करे।

संक्षेप में, AI तेज़ है, उपकरण स्कैन करने में अच्छे हैं, लेकिन मानव विशेषज्ञ ही एकमात्र है जो वास्तव में संदर्भ (context) को समझता है। एक ऐसा सिस्टम बनाकर जहाँ मानव विशेषज्ञ जो कहता है उसे याद रखा जाता है, हम AI-जनरेटेड कोड को बहुत अधिक सुरक्षित बना सकते हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →