Towards Automated Pentesting with Large Language Models
यह शोध पत्र RedShell को प्रस्तुत करता है, जो एक गोपनीयता-संरक्षण और हार्डवेयर-कुशल फ्रेमवर्क है जो माइक्रोसॉफ्ट विंडोज सिस्टम पर नैतिक पेंटेस्टिंग के लिए वैध और अर्थपूर्ण रूप से संरेखित आक्रामक पॉवरशेल (PowerShell) कोड के स्वचालन हेतु फाइन-ट्यून किए गए लार्ज लैंग्वेज मॉडल्स का लाभ उठाता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आप एक विशाल, उच्च-तकनीकी किले (एक कंप्यूटर नेटवर्क) के लिए एक सुरक्षा गार्ड हैं। आपका काम बुरे लोगों से पहले दीवारों के कमजोर हिस्सों को ढूंढना है। इस काम को पेनेट्रेशन टेस्टिंग (या "पेंटेस्टिंग") कहा जाता है।
आमतौर पर, इन कमजोरियों को खोजने के लिए, आपको विशिष्ट ताले खोलने के लिए जटिल, खतरनाक "चाबियाँ" (कोड) लिखनी पड़ती हैं। हाथ से ये चाबियाँ लिखना धीमा, कठिन और वर्षों के प्रशिक्षण की मांग करने वाला काम है।
अब, कल्पना कीजिए कि किसी ने एक सुपर-स्मार्ट रोबोट सहायक (एक LLM, या लार्ज लैंग्वेज मॉडल) का आविष्कार किया है जो आपके लिए ये चाबियाँ लिख सकता है। लेकिन एक पेच है: अधिकांश रोबर्स "अच्छे नागरिक" हैं। उनके सख्त नियम हैं जो कहते हैं, "मैं बैंक के वॉल्ट का दरवाजा खोलने वाली चाबी नहीं लिख सकता, भले ही आप मुझसे विनम्रता से पूछें।"
यह पेपर RedShell को पेश करता है, जो एक विशेष, कस्टम-निर्मित रोबोट है जिसे सुरक्षा गार्डों (एथिकल हैकर्स) को नियमों को तोड़े बिना अपना काम तेजी से और बेहतर तरीके से करने में मदद करने के लिए डिज़ाइन किया गया है।
रेडशेल की कहानी यहाँ सरल रूप में दी गई है:
1. समस्या: "अच्छे" रोबोट मदद नहीं करेंगे
लेखकों ने देखा कि जहाँ "अच्छे" रोबोट (जैसे ChatGPT) कहानियाँ या ईमेल लिखने में बहुत अच्छे हैं, वहीं वे सुरक्षा परीक्षण के लिए आवश्यक विशिष्ट, खतरनाक कोड लिखने से इनकार कर देते हैं। दूसरी ओर, बुरे लोग लोगों पर हमला करने के लिए दुर्भावनापूर्ण कोड लिखने के लिए "डार्क" रोबोट्स (जैसे WolfGPT) का उपयोग कर रहे हैं।
सुरक्षा विशेषज्ञों को एक ऐसे रोबोट की आवश्यकता थी जो जानबूझकर इन "बुरे" कोड को लिख सके, लेकिन केवल एक सुरक्षित, नियंत्रित लैब के भीतर परीक्षण करने के लिए।
2. समाधान: RedShell का निर्माण
टीम ने RedShell बनाया। रेडशेल को एक नए रोबोट के रूप में नहीं, बल्कि एक मौजूदा स्मार्ट रोबोट के लिए एक विशेष प्रशिक्षण शिविर के रूप में समझें।
- छात्र: उन्होंने एक बहुत ही स्मार्ट, ओपन-सोर्स रोबोट (जिसे Qwen2.5-Coder कहा जाता है) को चुना जो पहले से ही कई प्रोग्रामिंग भाषाओं को बोलना जानता था।
- पाठ्यपुस्तक: उन्होंने एक विशेष पाठ्यपुस्तक बनाई। इसमें हजारों "बुरे" PowerShell कोड के उदाहरण थे, जिन्हें "कौन लॉग इन है यह जांचें" जैसे सरल निर्देशों के साथ जोड़ा गया था।
- प्रशिक्षण: रोबोट को शुरुआत से सिखाने के बजाय (जिसके लिए सुपरकंप्यूटर और भारी बिजली बिल की आवश्यकता होती है), उन्होंने फाइन-ट्यूनिंग (Fine-Tuning) नामक तकनीक का उपयोग किया।
- उपमा: कल्पना कीजिए कि एक मास्टर शेफ है जो पहले से ही सब कुछ बनाना जानता है। उन्हें यह सिखाने के बजाय कि चाकू कैसे पकड़ें, आप उन्हें बस "स्पाइसी डिशेज" की एक विशिष्ट रेसिपी बुक देते हैं और कहते हैं, "अब, इन विशिष्ट स्पाइसी डिशेज को बनाने का अभ्यास करें।" शेफ बिना नए किचन की आवश्यकता के बहुत जल्दी विशिष्ट शैली सीख जाता है।
3. RedShell क्यों विशेष है
पेपर रेडशेल की तीन महाशक्तियों पर प्रकाश डालता है:
- गोपनीयता (गुप्त लैब): अधिकांश बड़े रोबोट क्लाउड में रहते हैं। यदि आप उन्हें अपनी कंपनी की सुरक्षा का परीक्षण करने के लिए कहते हैं, तो आपको अपना गुप्त डेटा उनके सर्वर पर भेजना पड़ता है। RedShell आपके अपने कंप्यूटर पर लोकल (स्थानीय) रूप से चलता है। यह अपने गैरेज में प्रशिक्षण लेने जैसा है; कोई और आपके नोट्स या परीक्षण परिणाम नहीं देख सकता।
- दक्षता (हल्का बॉक्स): अन्य रोबोटों को सीखने के लिए महंगे ग्राफिक्स कार्डों से भरे एक गोदाम की आवश्यकता होती है। RedShell को एक सिंगल, मानक ग्राफिक्स कार्ड (जैसे हाई-एंड गेमिंग पीसी में होते हैं) पर प्रशिक्षित किया गया था। यह एक मैराथन धावक को विशाल स्टेडियम के बजाय एक छोटे पार्क में प्रशिक्षित करने जैसा है।
- "बुरे" व्यक्ति का व्यक्तित्व: रोबोट को एक हैकर की तरह व्यवहार करने के लिए सिखाया गया था। जब आप उससे पूछते हैं, "मैं इस फायरवॉल को कैसे बायपास करूँ?" तो वह यह नहीं कहता, "मैं यह नहीं कर सकता।" बल्कि वह कहता है, "यहाँ वह कोड है जिसका उपयोग उस फायरवॉल का परीक्षण करने के लिए किया जा सकता है।"
4. क्या यह काम कर गया? (परीक्षा के परिणाम)
टीम ने यह देखने के लिए कि क्या यह वास्तव में अच्छा है, रेडशेल को परीक्षणों की एक श्रृंखला से गुजारा।
- व्याकरण जांच (Syntax): उन्होंने जांचा कि क्या इसके द्वारा लिखा गया कोड वास्तव में समझ में आता है। परिणाम: 90% समय, कोड एकदम सही था। इसमें ऐसे टाइपो नहीं थे जिससे कंप्यूटर क्रैश हो जाए।
- अर्थ जांच (Semantics): उन्होंने रेडशेल के कोड की तुलना मानव विशेषज्ञों द्वारा लिखे गए कोड से की। परिणाम: रेडशेल का कोड मानव विशेषज्ञों के कोड के बहुत समान था (50% से अधिक समानता), जिसने बहुत बड़े, अधिक महंगे डेटासेट पर प्रशिक्षित प्रसिद्ध रोबोटों को भी पीछे छोड़ दिया।
- असली परीक्षण (Functional): उन्होंने वास्तव में एक नकली, सुरक्षित वातावरण में कोड को चलाया यह देखने के लिए कि क्या यह वही करता है जो इसे करना चाहिए। परिणाम: रेडशेल ने सफलतापूर्वक "हमले" (जैसे खुले दरवाजे की जांच करना या नकली पासवर्ड चुराना) किए, ठीक वैसे ही जैसे एक मानव विशेषज्ञ करता है।
5. नैतिक मोड़
लेखक यहाँ बहुत सावधान हैं। वे स्वीकार करते हैं कि यह तकनीक खतरनाक है। यदि किसी बुरे आदमी को RedShell मिल जाता है, तो वे वास्तविक लोगों को हैक करने के लिए इसका उपयोग कर सकते हैं।
हालाँकि, उनका तर्क है कि चोर को पकड़ने के लिए आपको यह जानना होगा कि चोर कैसे सोचता है। सुरक्षा विशेषज्ञों को हमला करने का अनुकरण करने के लिए एक उपकरण देकर, वे बुरे लोग उन्हें खोजने से पहले अपनी दीवारों के छेदों को ढूंढ सकते हैं। उन्होंने यह भी सुनिश्चित किया कि उनके प्रशिक्षण डेटा में वास्तविक सिस्टम को नष्ट करने के निर्देश शामिल नहीं थे, जिससे ध्यान "विनाश" के बजाय "परीक्षण" पर रहा।
बड़ी तस्वीर
यह पेपर अनिवार्य रूप से यह कह रहा है: "आर्टिफिशियल इंटेलिजेंस एक शक्तिशाली उपकरण है। यदि हम इसे छिपाते हैं या प्रतिबंधित करते हैं, तो बुरे लोग फिर भी इसे ढूंढ लेंगे। लेकिन यदि हम अच्छे लोगों के लिए इसके सुरक्षित, विशिष्ट संस्करण बनाते हैं, तो हम अपने डिजिटल किलों को बहुत मजबूत बना सकते हैं।"
RedShell वही विशिष्ट उपकरण है: एक गोपनीयता-केंद्रित, कुशल और अत्यधिक कुशल सहायक जो सुरक्षा विशेषज्ञों को हैकर्स से एक कदम आगे रहने में मदद करता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।