← नवीनतम पेपर
🤖 AI

AWE: Adaptive Agents for Dynamic Web Penetration Testing

AWE एक मेमोरी-ऑगमेंटेड मल्टी-एजेंट फ्रेमवर्क है जो संरचनात्मक भेद्यता-विशिष्ट पाइपलाइनों को हल्के LLM ऑर्केस्ट्रेशन के साथ एकीकृत करता है ताकि नियत, कुशल और अत्यधिक प्रभावी स्वायत्त वेब पेनिट्रेशन टेस्टिंग प्राप्त की जा सके, जो अधिक लागत-प्रभावी मॉडलों का उपयोग करते हुए इंजेक्शन कमजोरियों पर मौजूदा सामान्य-उद्देश्य वाले एजेंटों से काफी बेहतर प्रदर्शन करता है।

मूल लेखक: Akshat Singh Jaswal, Ashish Baghel

प्रकाशित 2026-03-03
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Akshat Singh Jaswal, Ashish Baghel

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक विशाल, निरंतर बदलते हुए भूलभुलैया (एक आधुनिक वेबसाइट) में छिपे हुए जाल खोजने की कोशिश कर रहे हैं। वर्षों से, सुरक्षा विशेषज्ञ इन जालों को खोजने के लिए दो मुख्य तरीकों का उपयोग करते आए हैं:

  1. फ्लैशलाइट (पारंपरिक स्कैनर): ये उन लोगों की तरह हैं जो फ्लैशलाइट लेकर भूलभुलैया में घूमते हैं और हर दीवार की ज्ञात जाल डिजाइनों की एक मुद्रित सूची के साथ जांच करते हैं। यदि जाल बिल्कुल उसी ड्राइंग जैसा दिखता है, तो वे उसे ढूंढ लेते हैं। लेकिन यदि जाल किसी नए, अजीब आकार का बना है, तो फ्लैशलाइट उसे मिस कर देती है।

  2. जीनियस डिटेक्टिव (सामान्य AI एजेंट): हाल ही में, लोगों ने सुपर-स्मार्ट AI जासूसों का उपयोग करना शुरू कर दिया है। ये जासूस रचनात्मक रूप से सोच सकते हैं और मौके पर ही नए जाल के आकार का पता लगा सकते हैं। हालाँकि, वे महंगे हैं, धीमे हैं, और कभी-कभी विचलित हो जाते हैं, घंटों तक भूलभुलैया में बिना कुछ ढूंढे भटकते रहते हैं क्योंकि वे बहुत अधिक रैंडम विचारों को आज़माने की कोशिश करते हैं।

प्रवेश: AWE: एक विशेष जाल शिकारी

यह पेपर AWE (एडेप्टिव वेब एक्सप्लोइटेशन) का परिचय देता है, जो एक ऐसा नया सिस्टम है जो दोनों दुनियाओं का सर्वश्रेष्ठ परिणाम देने की कोशिश करता है। केवल एक फ्लैशलाइट या एक भटकते हुए जीनियस होने के बजाय, AWE एक सुव्यवस्थित कार्यालय में काम करने वाली विशेषज्ञों की टीम की तरह है।

यह कैसे काम करता है, सरल उपमाओं का उपयोग करते हुए:

1. "विशेष एजेंट" (विशेषज्ञ टीम)

एक विशाल AI द्वारा हर समस्या को हल करने के बजाय, AWE काम को विभाजित करता है। कल्पना करें कि एक टीम है जहाँ:

  • XSS डिटेक्टिव केवल "कोड इंजेक्शन" के जाल (जैसे पत्र में एक नकली नोट डालना) की तलाश करता है।
  • SQL डिटेक्टिव केवल "डेटाबेस टेंपरिंग" के जाल (जैसे रेस्तरां की रसोई में एक फर्जी ऑर्डर चुकाना) की जांच करता है।
  • IDOR डिटेक्टिव केवल यह जांचता है कि क्या आप दूसरे लोगों की फाइलें देख सकते हैं।

प्रत्येक जासूस के पास एक विशिष्ट प्लेबुक होती है। वे अनुमान लगाने में समय बर्बाद नहीं करते; वे जानते हैं कि अपने विशिष्ट प्रकार के जाल के लिए परीक्षण कैसे किया जाए। यह उन्हें एक सामान्य जासूस की तुलना में बहुत तेज़ और अधिक सटीक बनाता है जो एक साथ सब कुछ करने की कोशिश करता है।

2. "परसिस्टेंट मेमोरी" (साझा नोटबुक)

यही AWE का गुप्त हथियार है।

  • पुराने स्कैनर भूलक्कड़ होते हैं। वे एक ट्रिक आज़माते हैं, वह विफल हो जाती है, और वे इसे तुरंत भूल जाते हैं।
  • सामान्य AI सब कुछ याद रखने की कोशिश करता है लेकिन अक्सर भ्रमित हो जाता है या "हैलुसिनेट" (मनगढ़ंत बातें बनाना) करता है।
  • AWE के पास एक साझा, व्यवस्थित नोटबुक है। यदि XSS डिटेक्टिव एक ट्रिक आज़माता है और उसे एक दीवार (सुरक्षा फिल्टर) द्वारा रोका जाता है, तो वे इसे नोटबुक में लिख देते हैं। अगली बार जब वे प्रयास करते हैं, तो उन्हें पता होता है कि क्या नहीं करना है। वे हर प्रयास से सीखते हैं, और जैसे-जैसे वे भूलभुलैया का नक्शा बनाते जाते हैं, वे इसमें माहिर होते जाते हैं।

3. "ब्राउज़र वेरिफिकेशन" (वास्तविकता की जांच)

कभी-कभी, एक जासूस को लगता है कि उसने एक जाल ढूंढ लिया है, लेकिन वह 100% सुनिश्चित नहीं होता है।

  • AWE केवल अनुमान नहीं लगाता। इसके पास एक मिनी-सिमुलेशन रूम (एक ब्राउज़र) है जहाँ यह वास्तव में एक सुरक्षित, नियंत्रित वातावरण में उस जाल को आज़मा सकता है।
  • यदि जाल सिमुलेशन में काम करता है, तभी वह एक वास्तविक खोज है। यह सिस्टम को झूठी चेतावनी देने या गलत अलार्म रिपोर्ट करने से रोकता है।

बड़ी दौड़: AWE बनाम "सुपर-जीनियस" (MAPTA)

शोधकर्ताओं ने AWE का परीक्षण MAPTA के विरुद्ध किया, जो एक बहुत शक्तिशाली, सामान्य-उद्देश्य वाला AI सिस्टम (सुपर-जीनियस) है।

  • परिणाम: MAPTA ने कुल मिलाकर अधिक जाल खोजे क्योंकि वह उन अजीब, जटिल क्षेत्रों में जाने के लिए तैयार था जहाँ AWE ने जांच नहीं की थी।
  • ट्विस्ट: जब बात सबसे आम जालों (जैसे SQL इंजेक्शन और XSS) की आई, तो AWE ने MAPTA को बुरी तरह हरा दिया।
    • गति: AWE 4 गुना तेज़ था।
    • लागत: AWE को चलाने की लागत 63% कम थी।
    • दक्षता: AWE ने 98% कम कंप्यूटिंग पावर (टोकन) का उपयोग किया।

AWE क्यों जीता?
इसे ऐसे सोचें: यदि आपको एक लीक होने वाले पाइप को ठीक करने की आवश्यकता है, तो आप एक जनरल कॉन्ट्रैक्टर को नहीं बुलाते जो पूरा घर बना सकता है लेकिन तीन दिन लेता है और बहुत अधिक खर्च कराता है। आप एक प्लंबर को बुलाते जिसके पास एक विशिष्ट रिंच (wrench) है, वह जानता है कि लीक कहाँ है, और वह इसे मामूली कीमत पर 10 मिनट में ठीक कर देता है।

AWE वही प्लंबर है। यह एक जनरल कॉन्ट्रैक्टर बनने की कोशिश नहीं करता; यह उन विशिष्ट लीक्स (इंजेक्शन भेद्यता) पर ध्यान केंद्रित करता है जो सबसे अधिक बार होते हैं, एक विशिष्ट टूलकिट और पिछले लीक्स की याददाश्त का उपयोग करके उन्हें तुरंत हल करता है।

निष्कर्ष

यह पेपर हमें सिखाता है कि AI सुरक्षा की दुनिया में, कच्ची शक्ति (raw power) से बेहतर संरचना (structure) है।

आपको काम करने के लिए हमेशा सबसे स्मार्ट, सबसे महंगे AI की आवश्यकता नहीं होती। यदि आप एक सिस्टम बनाते हैं जिसमें विशिष्ट भूमिकाएं, अच्छी याददाश्त, और सख्त सत्यापन हो, तो आप सबसे खतरनाक बग्स को एक विशाल, भटकते हुए AI की तुलना में अधिक तेज़ी से, सस्ते में और अधिक विश्वसनीयता के साथ खोज सकते हैं। यह AI को केवल उम्मीद करने के बजाय, सही उपकरण और एक स्पष्ट योजना देने के बारे में है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →