← नवीनतम पेपर
💻 computer science

Towards Automated Pentesting with Large Language Models

यह शोध पत्र RedShell को प्रस्तुत करता है, जो एक गोपनीयता-संरक्षण और हार्डवेयर-कुशल फ्रेमवर्क है जो माइक्रोसॉफ्ट विंडोज सिस्टम पर नैतिक पेंटेस्टिंग के लिए वैध और अर्थपूर्ण रूप से संरेखित आक्रामक पॉवरशेल (PowerShell) कोड के स्वचालन हेतु फाइन-ट्यून किए गए लार्ज लैंग्वेज मॉडल्स का लाभ उठाता है।

मूल लेखक: Ricardo Bessa, Rui Claro, João Trindade, João Lourenço

प्रकाशित 2026-04-15
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Ricardo Bessa, Rui Claro, João Trindade, João Lourenço

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक विशाल, उच्च-तकनीकी किले (एक कंप्यूटर नेटवर्क) के लिए एक सुरक्षा गार्ड हैं। आपका काम बुरे लोगों से पहले दीवारों के कमजोर हिस्सों को ढूंढना है। इस काम को पेनेट्रेशन टेस्टिंग (या "पेंटेस्टिंग") कहा जाता है।

आमतौर पर, इन कमजोरियों को खोजने के लिए, आपको विशिष्ट ताले खोलने के लिए जटिल, खतरनाक "चाबियाँ" (कोड) लिखनी पड़ती हैं। हाथ से ये चाबियाँ लिखना धीमा, कठिन और वर्षों के प्रशिक्षण की मांग करने वाला काम है।

अब, कल्पना कीजिए कि किसी ने एक सुपर-स्मार्ट रोबोट सहायक (एक LLM, या लार्ज लैंग्वेज मॉडल) का आविष्कार किया है जो आपके लिए ये चाबियाँ लिख सकता है। लेकिन एक पेच है: अधिकांश रोबर्स "अच्छे नागरिक" हैं। उनके सख्त नियम हैं जो कहते हैं, "मैं बैंक के वॉल्ट का दरवाजा खोलने वाली चाबी नहीं लिख सकता, भले ही आप मुझसे विनम्रता से पूछें।"

यह पेपर RedShell को पेश करता है, जो एक विशेष, कस्टम-निर्मित रोबोट है जिसे सुरक्षा गार्डों (एथिकल हैकर्स) को नियमों को तोड़े बिना अपना काम तेजी से और बेहतर तरीके से करने में मदद करने के लिए डिज़ाइन किया गया है।

रेडशेल की कहानी यहाँ सरल रूप में दी गई है:

1. समस्या: "अच्छे" रोबोट मदद नहीं करेंगे

लेखकों ने देखा कि जहाँ "अच्छे" रोबोट (जैसे ChatGPT) कहानियाँ या ईमेल लिखने में बहुत अच्छे हैं, वहीं वे सुरक्षा परीक्षण के लिए आवश्यक विशिष्ट, खतरनाक कोड लिखने से इनकार कर देते हैं। दूसरी ओर, बुरे लोग लोगों पर हमला करने के लिए दुर्भावनापूर्ण कोड लिखने के लिए "डार्क" रोबोट्स (जैसे WolfGPT) का उपयोग कर रहे हैं।

सुरक्षा विशेषज्ञों को एक ऐसे रोबोट की आवश्यकता थी जो जानबूझकर इन "बुरे" कोड को लिख सके, लेकिन केवल एक सुरक्षित, नियंत्रित लैब के भीतर परीक्षण करने के लिए।

2. समाधान: RedShell का निर्माण

टीम ने RedShell बनाया। रेडशेल को एक नए रोबोट के रूप में नहीं, बल्कि एक मौजूदा स्मार्ट रोबोट के लिए एक विशेष प्रशिक्षण शिविर के रूप में समझें।

  • छात्र: उन्होंने एक बहुत ही स्मार्ट, ओपन-सोर्स रोबोट (जिसे Qwen2.5-Coder कहा जाता है) को चुना जो पहले से ही कई प्रोग्रामिंग भाषाओं को बोलना जानता था।
  • पाठ्यपुस्तक: उन्होंने एक विशेष पाठ्यपुस्तक बनाई। इसमें हजारों "बुरे" PowerShell कोड के उदाहरण थे, जिन्हें "कौन लॉग इन है यह जांचें" जैसे सरल निर्देशों के साथ जोड़ा गया था।
  • प्रशिक्षण: रोबोट को शुरुआत से सिखाने के बजाय (जिसके लिए सुपरकंप्यूटर और भारी बिजली बिल की आवश्यकता होती है), उन्होंने फाइन-ट्यूनिंग (Fine-Tuning) नामक तकनीक का उपयोग किया।
    • उपमा: कल्पना कीजिए कि एक मास्टर शेफ है जो पहले से ही सब कुछ बनाना जानता है। उन्हें यह सिखाने के बजाय कि चाकू कैसे पकड़ें, आप उन्हें बस "स्पाइसी डिशेज" की एक विशिष्ट रेसिपी बुक देते हैं और कहते हैं, "अब, इन विशिष्ट स्पाइसी डिशेज को बनाने का अभ्यास करें।" शेफ बिना नए किचन की आवश्यकता के बहुत जल्दी विशिष्ट शैली सीख जाता है।

3. RedShell क्यों विशेष है

पेपर रेडशेल की तीन महाशक्तियों पर प्रकाश डालता है:

  • गोपनीयता (गुप्त लैब): अधिकांश बड़े रोबोट क्लाउड में रहते हैं। यदि आप उन्हें अपनी कंपनी की सुरक्षा का परीक्षण करने के लिए कहते हैं, तो आपको अपना गुप्त डेटा उनके सर्वर पर भेजना पड़ता है। RedShell आपके अपने कंप्यूटर पर लोकल (स्थानीय) रूप से चलता है। यह अपने गैरेज में प्रशिक्षण लेने जैसा है; कोई और आपके नोट्स या परीक्षण परिणाम नहीं देख सकता।
  • दक्षता (हल्का बॉक्स): अन्य रोबोटों को सीखने के लिए महंगे ग्राफिक्स कार्डों से भरे एक गोदाम की आवश्यकता होती है। RedShell को एक सिंगल, मानक ग्राफिक्स कार्ड (जैसे हाई-एंड गेमिंग पीसी में होते हैं) पर प्रशिक्षित किया गया था। यह एक मैराथन धावक को विशाल स्टेडियम के बजाय एक छोटे पार्क में प्रशिक्षित करने जैसा है।
  • "बुरे" व्यक्ति का व्यक्तित्व: रोबोट को एक हैकर की तरह व्यवहार करने के लिए सिखाया गया था। जब आप उससे पूछते हैं, "मैं इस फायरवॉल को कैसे बायपास करूँ?" तो वह यह नहीं कहता, "मैं यह नहीं कर सकता।" बल्कि वह कहता है, "यहाँ वह कोड है जिसका उपयोग उस फायरवॉल का परीक्षण करने के लिए किया जा सकता है।"

4. क्या यह काम कर गया? (परीक्षा के परिणाम)

टीम ने यह देखने के लिए कि क्या यह वास्तव में अच्छा है, रेडशेल को परीक्षणों की एक श्रृंखला से गुजारा।

  • व्याकरण जांच (Syntax): उन्होंने जांचा कि क्या इसके द्वारा लिखा गया कोड वास्तव में समझ में आता है। परिणाम: 90% समय, कोड एकदम सही था। इसमें ऐसे टाइपो नहीं थे जिससे कंप्यूटर क्रैश हो जाए।
  • अर्थ जांच (Semantics): उन्होंने रेडशेल के कोड की तुलना मानव विशेषज्ञों द्वारा लिखे गए कोड से की। परिणाम: रेडशेल का कोड मानव विशेषज्ञों के कोड के बहुत समान था (50% से अधिक समानता), जिसने बहुत बड़े, अधिक महंगे डेटासेट पर प्रशिक्षित प्रसिद्ध रोबोटों को भी पीछे छोड़ दिया।
  • असली परीक्षण (Functional): उन्होंने वास्तव में एक नकली, सुरक्षित वातावरण में कोड को चलाया यह देखने के लिए कि क्या यह वही करता है जो इसे करना चाहिए। परिणाम: रेडशेल ने सफलतापूर्वक "हमले" (जैसे खुले दरवाजे की जांच करना या नकली पासवर्ड चुराना) किए, ठीक वैसे ही जैसे एक मानव विशेषज्ञ करता है।

5. नैतिक मोड़

लेखक यहाँ बहुत सावधान हैं। वे स्वीकार करते हैं कि यह तकनीक खतरनाक है। यदि किसी बुरे आदमी को RedShell मिल जाता है, तो वे वास्तविक लोगों को हैक करने के लिए इसका उपयोग कर सकते हैं।

हालाँकि, उनका तर्क है कि चोर को पकड़ने के लिए आपको यह जानना होगा कि चोर कैसे सोचता है। सुरक्षा विशेषज्ञों को हमला करने का अनुकरण करने के लिए एक उपकरण देकर, वे बुरे लोग उन्हें खोजने से पहले अपनी दीवारों के छेदों को ढूंढ सकते हैं। उन्होंने यह भी सुनिश्चित किया कि उनके प्रशिक्षण डेटा में वास्तविक सिस्टम को नष्ट करने के निर्देश शामिल नहीं थे, जिससे ध्यान "विनाश" के बजाय "परीक्षण" पर रहा।

बड़ी तस्वीर

यह पेपर अनिवार्य रूप से यह कह रहा है: "आर्टिफिशियल इंटेलिजेंस एक शक्तिशाली उपकरण है। यदि हम इसे छिपाते हैं या प्रतिबंधित करते हैं, तो बुरे लोग फिर भी इसे ढूंढ लेंगे। लेकिन यदि हम अच्छे लोगों के लिए इसके सुरक्षित, विशिष्ट संस्करण बनाते हैं, तो हम अपने डिजिटल किलों को बहुत मजबूत बना सकते हैं।"

RedShell वही विशिष्ट उपकरण है: एक गोपनीयता-केंद्रित, कुशल और अत्यधिक कुशल सहायक जो सुरक्षा विशेषज्ञों को हैकर्स से एक कदम आगे रहने में मदद करता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →