← नवीनतम पेपर
💻 computer science

RedShell: A Generative AI-Based Approach to Ethical Hacking

यह शोध पत्र RedShell को प्रस्तुत करता है, जो एक जनरेटिव एआई टूल और उसके साथ संलग्न डेटासेट है जिसे नैतिक हैकर्स को पेनिट्रेशन टेस्टिंग के लिए सिंटैक्टिक रूप से वैध और सिमेंटिक रूप से सुसंगत दुर्भावनापूर्ण पॉवरशेल कोड बनाने में सहायता करने के लिए डिज़ाइन किया गया है।

मूल लेखक: Ricardo Bessa, Rui Claro, João Trindade, João Lourenço

प्रकाशित 2026-04-15
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Ricardo Bessa, Rui Claro, João Trindade, João Lourenço

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक विशाल, उच्च-तकनीकी किले (एक कंप्यूटर नेटवर्क) के लिए एक सुरक्षा गार्ड हैं। आपका काम केवल गेट पर खड़े रहना नहीं है; आपको खुद अंदर घुसने की कोशिश करनी होगी ताकि यह देखा जा सके कि ताले कितने मजबूत हैं। इसे एथिकल हैकिंग (Ethical Hacking) या "रेड टीमिंग (Red Teaming)" कहा जाता है।

लंबे समय तक, यदि कोई सुरक्षा गार्ड किसी ताले का परीक्षण करना चाहता था, तो उसे हर एक दरवाजे के लिए एक विशेष चाबी (दुर्भावनापूर्ण कोड) खुद बनानी पड़ती थी। यह धीमा था, इसके लिए बहुत कौशल की आवश्यकता थी, और यह बहुत उबाऊ था।

हाल ही में, एक नई तकनीक आई है: जेनरेटिव एआई (Generative AI) (जैसे कि वे चैटबॉट्स जिन्हें आप जानते होंगे)। ये एआई मॉडल उन सुपर-स्मार्ट प्रशिक्षुओं (apprentices) की तरह हैं जो लाखों किताबें पढ़ सकते हैं और फिर तुरंत नई कहानियाँ लिख सकते हैं। सुरक्षा टीमों ने महसूस किया, "अरे, अगर हम इस एआई को 'बुरा' कोड लिखना सिखा दें, तो यह हमारे बचाव परीक्षण करने में बहुत तेजी से मदद कर सकता है!"

लेकिन एक समस्या थी: एआई के पास एक अच्छा पाठ्यपुस्तक (textbook) नहीं था। अधिकांश एआई मॉडल विनम्र, सहायक कोड पर प्रशिक्षित होते हैं। वे सुरक्षा परीक्षण के लिए आवश्यक "बुरे" कोड को नहीं जानते हैं, और उन्हें सिखाने के लिए उस विशिष्ट "बुरे" कोड की कोई बड़ी लाइब्रेरी उपलब्ध नहीं थी।

रेडशेल (RedShell) से मिलिए: एक विशेष प्रशिक्षु

यह पेपर एक टूल पेश करता है जिसे रेडशेल (RedShell) कहा जाता है। रेडशेल को एक विशेष प्रशिक्षण अकादमी के रूप में समझें जो एक एआई प्रशिक्षु के लिए बनाई गई है, जो विशेष रूप से पॉवरशेल (PowerShell) (माइक्रोसॉफ्ट विंडोज सिस्टम में उपयोग की जाने वाली एक शक्तिशाली कमांड भाषा) लिखना सीखती है।

उन्होंने इसे कैसे बनाया, इसे सरल चरणों में यहाँ दिया गया है:

1. "विलेन की लाइब्रेरी" बनाना (डेटासेट)

एआई को एक "अच्छा" बुरा आदमी बनना सिखाने के लिए, शोधकर्ताओं को उदाहरणों की एक विशाल लाइब्रेरी की आवश्यकता थी।

  • समस्या: एआई को ठीक से प्रशिक्षित करने के लिए सार्वजनिक पुस्तकालयों में पर्याप्त "बुरा" कोड नहीं था।
  • समाधान: वे सुरक्षा विशेषज्ञों द्वारा उपयोग किए जाने वाले वास्तविक दुनिया के हैकिंग स्क्रिप्ट्स के 2,000 से अधिक उदाहरण इकट्ठा करने के लिए बाहर गए। उन्होंने इन स्क्रिप्ट्स को एक लाइब्रेरी की तरह व्यवस्थित किया, उन्हें उनके कार्यों (जैसे, "पासवर्ड चुराना," "निशान मिटाना," "कमरे से भागना") के आधार पर वर्गीकृत किया।
  • उपमा: कल्पना कीजिए कि एक शेफ एक तीखा व्यंजन बनाना सीखने की कोशिश कर रहा है लेकिन उसके पास केवल मीठे डेसर्ट की कुकबुक है। शोधकर्ताओं ने बाहर जाकर 2,000 तीखी रेसिपी ढूँढ निकालीं, और एआई के अध्ययन के लिए एक बिल्कुल नई "तीखी कुकबुक" (डेटासेट) बनाई।

2. सही छात्र चुनना (मॉडेल्स)

उन्होंने केवल किसी भी एआई का उपयोग नहीं किया। उन्होंने तीन शीर्ष-स्तरीय एआई मॉडल (जैसे Qwen और Llama) चुने जो पहले से ही कोड लिखने में माहिर हैं।

  • प्रसिद्ध ChatGPT का उपयोग क्यों नहीं किया? प्रसिद्ध मॉडल सख्त शिक्षकों की तरह हैं। उनके पास "नैतिक सुरक्षा घेरे" (ethical guardrails) होते हैं जो उन्हें कुछ भी खतरनाक लिखने से रोकते हैं, भले ही आप उनसे हैकर होने का नाटक करने के लिए कहें।
  • रेडशेल का दृष्टिकोण: उन्होंने ओपन-सोर्स एआई मॉडल लिए और उन्हें स्थानीय रूप से फाइन-ट्यून (fine-tuned) किया। यह एक स्मार्ट छात्र को एक बंद कमरे में निजी, एक-पर-एक ट्यूशन देने जैसा है। छात्र बिना सख्त शिक्षक (इंटरनेट) के हस्तक्षेप के "बुरी" तकनीकों को सीखता है। यह डेटा को निजी रखता है और एआई को पूरी तरह से कार्य पर ध्यान केंद्रित करने की अनुमति देता है।

3. प्रशिक्षण शिविर (फाइन-ट्यूनिंग)

उन्होंने इन एआई मॉडलों को LoRA नामक तकनीक का उपयोग करके प्रशिक्षित किया।

  • उपमा: कल्पना कीजिए कि आपके पास एक मास्टर शेफ है जो सब कुछ बनाना जानता है। आपको उन्हें प्याज काटना या पानी उबालना फिर से सिखाने की आवश्यकता नहीं है। आपको बस उन्हें एक विशिष्ट "तीखा मसाला" (LoRA) देना है जो उनके स्टाइल को थोड़ा बदलकर उन्हें इस विशिष्ट तीखे व्यंजन के लिए एकदम सही बना दे।
  • इसने प्रशिक्षण को तेज़ और सस्ता बना दिया। उन्होंने इसे एक विशाल सुपरकंप्यूटर के बजाय एक सिंगल शक्तिशाली कंप्यूटर (एक गेमिंग ग्राफिक्स कार्ड) पर किया।

4. अंतिम परीक्षा (परिणाम)

प्रशिक्षण के बाद, उन्होंने एआई का परीक्षण किया।

  • क्या कोड काम कर रहा था? हाँ! उत्पन्न कोड के 10% से भी कम में सिंटैक्स एरर (टाइपिंग की गलतियाँ जिससे कंप्यूटर क्रैश हो सकता है) थे। यह ज्यादातर चलने के लिए तैयार था।
  • क्या यह एक असली हैकर जैसा लग रहा था? हाँ! उन्होंने एआई के कोड की तुलना वास्तविक मानव-लिखित कोड से की। एआई का आउटपुट वास्तविक चीज़ों के 40% से 50% समान था।
  • आश्चर्य: रेडशेल एआई वास्तव में इस विशिष्ट कार्य के लिए कुछ प्रसिद्ध, क्लोज्ड-सोर्स एआई मॉडल्स (जैसे ChatGPT) की तुलना में बेहतर प्रदर्शन करता है। यह अधिक सटीक था और ऐसा कोड उत्पन्न करता था जो एक वास्तविक सुरक्षा विशेषज्ञ द्वारा लिखे गए कोड जैसा दिखता था।

यह क्यों मायने रखता है?

आप सोच सकते हैं, "रुको, क्या यह खतरनाक नहीं है? क्या यह बुरे लोगों को हैक करना नहीं सिखा रहा है?"

लेखक तर्क देते हैं कि आपको रोकने के लिए यह जानना ज़रूरी है कि बुरे लोग कैसे सोचते हैं।

  • उपमा: अग्निशमन कर्मी आग लगने का इंतज़ार नहीं करते; वे नियंत्रित वातावरण में आग बुझाने का अभ्यास करते हैं। उन्हें पता होना चाहिए कि आग कैसे फैलती है।
  • रेडशेल सुरक्षा टीमों को तुरंत हजारों "अभ्यास हमलों" (practice attacks) को उत्पन्न करने की अनुमति देता है। यह उन्हें वास्तविक अपराधी के खोजने से पहले ही उनके सिस्टम में कमजोरियों को खोजने में मदद करता है।

निचोड़

रेडशेल एक ऐसा टूल है जो एक स्मार्ट एआई लेता है, उसे विशेष रूप से उदाहरणों की एक कस्टम लाइब्रेरी का उपयोग करके "बुरा" विंडोज कोड लिखना सिखाता है, और उसे सुरक्षा गार्डों के लिए एक सुपर-कुशल सहायक में बदल देता है। यह साबित करता है कि सही प्रशिक्षण डेटा के साथ, एआई हमारे डिजिटल किलों को तोड़ने के उपकरण के बजाय उन्हें सुरक्षित रखने में एक शक्तिशाली साथी बन सकता है।

सावधानी: पेपर स्वीकार करता है कि उन्होंने अभी तक यह परीक्षण नहीं किया है कि क्या यह कोड वास्तव में वास्तविक सिस्टम में घुसपैठ करता है (उन्होंने केवल यह जांचा कि व्याकरण सही था या नहीं)। भविष्य के कार्यों में इन "चाबियों" को वास्तविक, नियंत्रित लॉक-पिकिंग परिदृश्यों में टेस्ट करना शामिल होगा।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →