← नवीनतम पेपर
🤖 AI

VulReaD: Knowledge-Graph-guided Software Vulnerability Reasoning and Detection

VulReaD एक नॉलेज-ग्राफ-गाइडेड फ्रेमवर्क है जो एक टीचर LLM का उपयोग करके CWE-संगत कंट्रास्टिव सुपरविजन (contrastive supervision) उत्पन्न करता है, जिससे एक स्टूडेंट मॉडल को प्रिफरेंस ऑप्टिमाइजेशन के माध्यम से बेहतर मल्टी-क्लास क्लासिफिकेशन और इंटरप्रिटेबिलिटी प्राप्त करने में मदद मिलती है, जिससे सॉफ्टवेयर वल्नरेबिलिटी डिटेक्शन और रीजनिंग में सुधार होता है।

मूल लेखक: Samal Mukhtar, Yinghua Yao, Zhu Sun, Mustafa Mustafa, Yew Soon Ong, Youcheng Sun

प्रकाशित 2026-02-12
📖 4 मिनट में पढ़ें☕ कॉफ़ी ब्रेक में पढ़ें

मूल लेखक: Samal Mukhtar, Yinghua Yao, Zhu Sun, Mustafa Mustafa, Yew Soon Ong, Youcheng Sun

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक जासूस हैं जो एक विशाल, फैले हुए शहर में अपराधों को सुलझाने की कोशिश कर रहे हैं।

समस्या: "हाँ/नहीं" वाला जासूस

वर्तमान में, अधिकांश "AI जासूस" (सॉफ्टवेयर भेद्यता पहचान मॉडल) बहुत सरल होने के लिए प्रशिक्षित किए जाते हैं। यदि वे किसी अपराध स्थल को देखते हैं, तो वे आपको केवल एक चीज़ बता सकते हैं: "हाँ, एक अपराध हुआ है" या "नहीं, सब ठीक है।"

यह ठीक है, लेकिन यह पुलिस के लिए बहुत उपयोगी नहीं है। यदि एक जासूस किसी घर में प्रवेश करता है और कहता है, "कोई अंदर घुस आया है!" लेकिन वह यह नहीं बता पाता कि क्या वह एक पेशेवर चोर था, एक अनाड़ी लुटेरा, या एक डिजिटल हैकर, तो पुलिस को नहीं पता चलेगा कि ताले कैसे ठीक करने हैं या सही व्यक्ति को कैसे पकड़ना है।

इससे भी बुरा यह है कि कुछ AI जासूस "भ्रमित" (hallucinating) हो जाते हैं। वे कह सकते हैं, "यह एक चोरी है!" जबकि वे एक टूटी हुई खिड़की की ओर इशारा कर रहे होते हैं, भले ही वह खिड़की वास्तव में एक पक्षी द्वारा तोड़ी गई हो। वे आत्मविश्वास से भरे लगते हैं, लेकिन वे पूरी तरह से गलत होते हैं।

समाधान: VulReaD (एक "विशेषज्ञ सलाहकार" दृष्टिकोण)

शोधकर्ताओं ने VulReaD बनाया है। केवल एक जासूस के बजाय, कल्पना करें कि VulReaD एक ऐसा जासूस है जिसके पास एक अपराध का विशाल, हाई-टेक विश्वकोश (नॉलेज ग्राफ) है और वह एक मास्टर प्रोफेसर (टीचर LLM) के साथ मिलकर काम करता है।

यहाँ बताया गया है कि VulReaD तीन मुख्य चरणों का उपयोग करके कैसे काम करता है:

1. विश्वकोश (नॉलेज ग्राफ)

केवल अनुमान लगाने के बजाय, VulReaD एक "नॉलेज ग्राफ" का उपयोग करता है। इसे एक विशाल कनेक्शन वेब के रूप में सोचें। यह केवल यह नहीं जानता कि "चोरी" क्या है; यह जानता है कि "चोरी" "टूटे हुए तालों" से जुड़ी है, जो "कमजोर दरवाजों के फ्रेम" से जुड़ा है, जो "संपत्ति अपराध" की श्रेणी के अंतर्गत आता है। यह वेब AI को अपराध के केवल सतही स्वरूप को नहीं, बल्कि उसके तर्क को समझने में मदद करता है।

2. मास्टर प्रोफेसर (रीजनिंग डिस्टिलेशन)

छात्र जासूस को प्रशिक्षित करने के लिए, शोधकर्ताओं ने एक "मास्टर प्रोफेसर" (एक बहुत शक्तिशाली AI) का उपयोग किया। प्रोफेसर केवल छात्र को उत्तर नहीं देता; वे उन्हें दो कहानियाँ देते हैं:

  • अच्छी कहानी: "चोर खिड़की के माध्यम से अंदर आया क्योंकि कुंडी टूटी हुई थी (CWE-401)।"
  • बुरी कहानी: "चोर खिड़की के माध्यम से अंदर आया क्योंकि फर्श फिसलन भरा था (CWE-763)।"

इन दो कहानियों को देखकर, छात्र यह पहचानना सीखता है कि एक विश्वसनीय लगने वाले झूठ और एक तथ्यात्मक रूप से सही स्पष्टीकरण के बीच क्या अंतर है।

3. "नो-नॉनसेन्स" प्रशिक्षण (ORPO)

शोधकर्ताओं ने एक विशेष प्रशिक्षण पद्धति का उपयोग किया जिसे ORPO कहा जाता है। कल्पना कीजिए कि छात्र एक परीक्षा दे रहा है। हर बार जब छात्र कोई "अस्पष्ट" या "भ्रमित" (hallucinated) उत्तर देता है (जैसे कि कहना कि एक भूत के कारण अपराध हुआ है), तो शिक्षक उसे दृढ़ता से कहता है, "नहीं, यह बकवास है!" और उसे केवल तभी पुरस्कृत करता है जब वह विश्वकोश के तथ्यों का उपयोग करता है। यह AI को मनगढ़ंत बातें बनाना बंद करने और वास्तविक सुरक्षा तर्क का उपयोग करने के लिए मजबूर करता है।

परिणाम: एक स्मार्ट जासूस

जब उन्होंने VulReaD का परीक्षण किया, तो परिणाम प्रभावशाली थे:

  • "हाँ/नहीं" में बेहतर: यह पुराने तरीकों की तुलना में बग मौजूद होने का पता लगाने में बहुत बेहतर था।
  • "क्यों" के मामले में बहुत बेहतर: यह सबसे बड़ी जीत है। जबकि पुराने AI विशिष्ट प्रकार की कमजोरी (CWE श्रेणी) की पहचान करने में बहुत खराब थे, VulReaD काफी सटीक था। इसने केवल यह नहीं कहा कि "एक बग है"; यह सही ढंग से कह सका, "यह एक मेमोरी लीक है जो इस विशिष्ट लाइन ऑफ कोड के कारण हुआ है।"

संक्षेप में सारांश

पुराना AI: "मुझे लगता है कि यहाँ कुछ गलत है। शायद?"
VulReaD: "मैंने एक विशिष्ट 'मेमोरी लीक' भेद्यता की पहचान की है। मैं यह इसलिए जानता हूँ क्योंकि कोड एक फ़ाइल पाथ को बंद करने में विफल रहता है, जो मेरे सुरक्षा विश्वकोश के अनुसार, इस विशिष्ट प्रकार की त्रुटि का एक क्लासिक संकेत है।"

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →