AWE: Adaptive Agents for Dynamic Web Penetration Testing
AWE एक मेमोरी-ऑगमेंटेड मल्टी-एजेंट फ्रेमवर्क है जो संरचनात्मक भेद्यता-विशिष्ट पाइपलाइनों को हल्के LLM ऑर्केस्ट्रेशन के साथ एकीकृत करता है ताकि नियत, कुशल और अत्यधिक प्रभावी स्वायत्त वेब पेनिट्रेशन टेस्टिंग प्राप्त की जा सके, जो अधिक लागत-प्रभावी मॉडलों का उपयोग करते हुए इंजेक्शन कमजोरियों पर मौजूदा सामान्य-उद्देश्य वाले एजेंटों से काफी बेहतर प्रदर्शन करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आप एक विशाल, निरंतर बदलते हुए भूलभुलैया (एक आधुनिक वेबसाइट) में छिपे हुए जाल खोजने की कोशिश कर रहे हैं। वर्षों से, सुरक्षा विशेषज्ञ इन जालों को खोजने के लिए दो मुख्य तरीकों का उपयोग करते आए हैं:
फ्लैशलाइट (पारंपरिक स्कैनर): ये उन लोगों की तरह हैं जो फ्लैशलाइट लेकर भूलभुलैया में घूमते हैं और हर दीवार की ज्ञात जाल डिजाइनों की एक मुद्रित सूची के साथ जांच करते हैं। यदि जाल बिल्कुल उसी ड्राइंग जैसा दिखता है, तो वे उसे ढूंढ लेते हैं। लेकिन यदि जाल किसी नए, अजीब आकार का बना है, तो फ्लैशलाइट उसे मिस कर देती है।
जीनियस डिटेक्टिव (सामान्य AI एजेंट): हाल ही में, लोगों ने सुपर-स्मार्ट AI जासूसों का उपयोग करना शुरू कर दिया है। ये जासूस रचनात्मक रूप से सोच सकते हैं और मौके पर ही नए जाल के आकार का पता लगा सकते हैं। हालाँकि, वे महंगे हैं, धीमे हैं, और कभी-कभी विचलित हो जाते हैं, घंटों तक भूलभुलैया में बिना कुछ ढूंढे भटकते रहते हैं क्योंकि वे बहुत अधिक रैंडम विचारों को आज़माने की कोशिश करते हैं।
प्रवेश: AWE: एक विशेष जाल शिकारी
यह पेपर AWE (एडेप्टिव वेब एक्सप्लोइटेशन) का परिचय देता है, जो एक ऐसा नया सिस्टम है जो दोनों दुनियाओं का सर्वश्रेष्ठ परिणाम देने की कोशिश करता है। केवल एक फ्लैशलाइट या एक भटकते हुए जीनियस होने के बजाय, AWE एक सुव्यवस्थित कार्यालय में काम करने वाली विशेषज्ञों की टीम की तरह है।
यह कैसे काम करता है, सरल उपमाओं का उपयोग करते हुए:
1. "विशेष एजेंट" (विशेषज्ञ टीम)
एक विशाल AI द्वारा हर समस्या को हल करने के बजाय, AWE काम को विभाजित करता है। कल्पना करें कि एक टीम है जहाँ:
- XSS डिटेक्टिव केवल "कोड इंजेक्शन" के जाल (जैसे पत्र में एक नकली नोट डालना) की तलाश करता है।
- SQL डिटेक्टिव केवल "डेटाबेस टेंपरिंग" के जाल (जैसे रेस्तरां की रसोई में एक फर्जी ऑर्डर चुकाना) की जांच करता है।
- IDOR डिटेक्टिव केवल यह जांचता है कि क्या आप दूसरे लोगों की फाइलें देख सकते हैं।
प्रत्येक जासूस के पास एक विशिष्ट प्लेबुक होती है। वे अनुमान लगाने में समय बर्बाद नहीं करते; वे जानते हैं कि अपने विशिष्ट प्रकार के जाल के लिए परीक्षण कैसे किया जाए। यह उन्हें एक सामान्य जासूस की तुलना में बहुत तेज़ और अधिक सटीक बनाता है जो एक साथ सब कुछ करने की कोशिश करता है।
2. "परसिस्टेंट मेमोरी" (साझा नोटबुक)
यही AWE का गुप्त हथियार है।
- पुराने स्कैनर भूलक्कड़ होते हैं। वे एक ट्रिक आज़माते हैं, वह विफल हो जाती है, और वे इसे तुरंत भूल जाते हैं।
- सामान्य AI सब कुछ याद रखने की कोशिश करता है लेकिन अक्सर भ्रमित हो जाता है या "हैलुसिनेट" (मनगढ़ंत बातें बनाना) करता है।
- AWE के पास एक साझा, व्यवस्थित नोटबुक है। यदि XSS डिटेक्टिव एक ट्रिक आज़माता है और उसे एक दीवार (सुरक्षा फिल्टर) द्वारा रोका जाता है, तो वे इसे नोटबुक में लिख देते हैं। अगली बार जब वे प्रयास करते हैं, तो उन्हें पता होता है कि क्या नहीं करना है। वे हर प्रयास से सीखते हैं, और जैसे-जैसे वे भूलभुलैया का नक्शा बनाते जाते हैं, वे इसमें माहिर होते जाते हैं।
3. "ब्राउज़र वेरिफिकेशन" (वास्तविकता की जांच)
कभी-कभी, एक जासूस को लगता है कि उसने एक जाल ढूंढ लिया है, लेकिन वह 100% सुनिश्चित नहीं होता है।
- AWE केवल अनुमान नहीं लगाता। इसके पास एक मिनी-सिमुलेशन रूम (एक ब्राउज़र) है जहाँ यह वास्तव में एक सुरक्षित, नियंत्रित वातावरण में उस जाल को आज़मा सकता है।
- यदि जाल सिमुलेशन में काम करता है, तभी वह एक वास्तविक खोज है। यह सिस्टम को झूठी चेतावनी देने या गलत अलार्म रिपोर्ट करने से रोकता है।
बड़ी दौड़: AWE बनाम "सुपर-जीनियस" (MAPTA)
शोधकर्ताओं ने AWE का परीक्षण MAPTA के विरुद्ध किया, जो एक बहुत शक्तिशाली, सामान्य-उद्देश्य वाला AI सिस्टम (सुपर-जीनियस) है।
- परिणाम: MAPTA ने कुल मिलाकर अधिक जाल खोजे क्योंकि वह उन अजीब, जटिल क्षेत्रों में जाने के लिए तैयार था जहाँ AWE ने जांच नहीं की थी।
- ट्विस्ट: जब बात सबसे आम जालों (जैसे SQL इंजेक्शन और XSS) की आई, तो AWE ने MAPTA को बुरी तरह हरा दिया।
- गति: AWE 4 गुना तेज़ था।
- लागत: AWE को चलाने की लागत 63% कम थी।
- दक्षता: AWE ने 98% कम कंप्यूटिंग पावर (टोकन) का उपयोग किया।
AWE क्यों जीता?
इसे ऐसे सोचें: यदि आपको एक लीक होने वाले पाइप को ठीक करने की आवश्यकता है, तो आप एक जनरल कॉन्ट्रैक्टर को नहीं बुलाते जो पूरा घर बना सकता है लेकिन तीन दिन लेता है और बहुत अधिक खर्च कराता है। आप एक प्लंबर को बुलाते जिसके पास एक विशिष्ट रिंच (wrench) है, वह जानता है कि लीक कहाँ है, और वह इसे मामूली कीमत पर 10 मिनट में ठीक कर देता है।
AWE वही प्लंबर है। यह एक जनरल कॉन्ट्रैक्टर बनने की कोशिश नहीं करता; यह उन विशिष्ट लीक्स (इंजेक्शन भेद्यता) पर ध्यान केंद्रित करता है जो सबसे अधिक बार होते हैं, एक विशिष्ट टूलकिट और पिछले लीक्स की याददाश्त का उपयोग करके उन्हें तुरंत हल करता है।
निष्कर्ष
यह पेपर हमें सिखाता है कि AI सुरक्षा की दुनिया में, कच्ची शक्ति (raw power) से बेहतर संरचना (structure) है।
आपको काम करने के लिए हमेशा सबसे स्मार्ट, सबसे महंगे AI की आवश्यकता नहीं होती। यदि आप एक सिस्टम बनाते हैं जिसमें विशिष्ट भूमिकाएं, अच्छी याददाश्त, और सख्त सत्यापन हो, तो आप सबसे खतरनाक बग्स को एक विशाल, भटकते हुए AI की तुलना में अधिक तेज़ी से, सस्ते में और अधिक विश्वसनीयता के साथ खोज सकते हैं। यह AI को केवल उम्मीद करने के बजाय, सही उपकरण और एक स्पष्ट योजना देने के बारे में है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।