← नवीनतम पेपर
💻 computer science

Security Is Relative: Training-Free Vulnerability Detection via Multi-Agent Behavioral Contract Synthesis

यह शोध पत्र फीनिक्स (Phoenix) को प्रस्तुत करता है, जो एक प्रशिक्षण-मुक्त मल्टी-एजेंट फ्रेमवर्क है जो गेरकिन (Gherkin) विनिर्देशों के माध्यम से प्रोजेक्ट-विशिष्ट व्यवहारिक अनुबंधों (behavioral contracts) को संश्लेषित करके वैश्विक भेद्यता वर्गीकरण की सीमाओं को दूर करता है, जिससे यह अत्याधुनिक पहचान सटीकता प्राप्त करता है और यह प्रदर्शित करता है कि सुरक्षा एक पूर्ण सिंटैक्स के बजाय संदर्भ द्वारा परिभाषित एक सापेक्ष गुण है।

मूल लेखक: Yongchao Wang, Zhiqiu Huang

प्रकाशित 2026-04-22
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Yongchao Wang, Zhiqiu Huang

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

यहाँ "Security Is Relative" पेपर का सरल अवधारणाओं और रचनात्मक उपमाओं के साथ विवरण दिया गया है।

बड़ी समस्या: "कॉपी-पेस्ट" का जाल

कल्पना कीजिए कि आप एक बैंक में सुरक्षा गार्ड हैं। आपके पास एक नियम पुस्तिका है जो कहती है, "यदि कोई लाल बैग पकड़े हुए है, तो वह चोर है।"

लंबे समय तक, कंप्यूटर प्रोग्राम (AI) ने हजारों चोरों की तस्वीरों को देखकर इस नियम को सीखने की कोशिश की। वे लाल बैग पहचानने में बहुत माहिर हो गए। लेकिन फिर, एक नया बैंक खुला। इस बैंक में, सुरक्षा गार्ड खुद की पहचान बताने के लिए हमेशा एक लाल बैग पहनता है।

जब AI ने गार्ड को देखा, तो वह चिल्ला उठा, "चोर!" क्योंकि वह केवल पैटर्न (लाल बैग) को देख रहा था, न कि संदर्भ (Context) को (कि उसे कौन पहने हुए है)।

वर्तमान सॉफ़्टवेयर भेद्यता (vulnerability) डिटेक्टरों के साथ भी बिल्कुल यही हुआ। वे पुराने डेटासेट पर "बुरे कोड पैटर्न" को पहचानने में बहुत अच्छे थे। लेकिन जब उन्हें नए, वास्तविक दुनिया के कोड पर टेस्ट किया गया, तो वे बुरी तरह विफल रहे। क्यों? क्योंकि सुरक्षा कोड के बारे में नहीं है; यह इस बारे में है कि कोड को क्या करना चाहिए।

  • पुराना तरीका: "यह कोड एक ज्ञात बुरे पैटर्न जैसा दिखता है, इसलिए यह एक भेद्यता (vulnerability) है।" (जैसे यह कहना कि "लाल बैग = चोर")।
  • वास्तविकता: वही कोड एक प्रोजेक्ट में सुरक्षित हो सकता है और दूसरे में खतरनाक, यह इस बात पर निर्भर करता है कि उस प्रोजेक्ट के विशिष्ट नियम क्या हैं।

समाधान: "फिनिक्स" (Phoenix) से मिलें

शोधकर्ताओं ने Phoenix नामक एक नया सिस्टम बनाया है। पैटर्न को रटने के बजाय, Phoenix तीन विशिष्ट जासूसों की एक टीम की तरह काम करता है जो एक रहस्य को सुलझाने के लिए मिलकर काम करते हैं। इसे लाखों उदाहरणों पर प्रशिक्षित होने की आवश्यकता नहीं है; इसे बस तर्क (logic) को समझने की आवश्यकता है।

यहाँ बताया गया है कि वे तीन जासूस कैसे काम करते हैं:

1. "सेमेंटिक स्लाइसर" (द एडिटर - संपादक)

  • काम: वास्तविक दुनिया का कोड बहुत बड़ा होता है। यह एक 500 पन्नों के उपन्यास जैसा है, लेकिन अपराध केवल एक वाक्य में हुआ है।
  • उपमा: कल्पना कीजिए कि एक जासूस एक 500 पन्नों के रहस्यमय उपन्यास को लेता है और उस विशिष्ट पैराग्राफ के अलावा सब कुछ काट देता है जहाँ हत्या हुई थी। वे मौसम के विवरण, पात्रों की पृष्ठभूमि और उबाऊ नाश्ते के दृश्यों को हटा देते हैं।
  • यह क्या करता है: यह "शोर" (noise) को हटा देता है और केवल कोड का वह छोटा, महत्वपूर्ण हिस्सा छोड़ देता है जहाँ भेद्यता मौजूद है। यह अगले जासूस के काम को बहुत आसान बना देता है।

2. "रिक्वायरमेंट रिवर्स इंजीनियर" (द ट्रांसलेटर - अनुवादक)

  • काम: यह जासूस "बुरे" कोड और "सुधारे गए" कोड को देखता है और पूछता है, "कौन सा नियम टूटा था, और इसे कैसे ठीक किया गया?"
  • उपमा: कल्पना कीजिए कि एक शेफ ने केक जला दिया। मैनेजर उसे ठीक करने के लिए एक टाइमर जोड़ देता है। रिवर्स इंजीनियर केवल यह नहीं कहता कि "केक जल गया।" वे एक सख्त अनुबंध (contract) लिखते हैं (एक रेसिपी नियम): "यदि ओवन का टाइमर सेट नहीं है, तो केक असुरक्षित है।"
  • जादुई टूल (Gherkin): वे इस नियम को Gherkin नामक एक विशेष, सरल भाषा में लिखते हैं। यह एक कहानी जैसा लगता है:
    • Given (दिया गया है) उपयोगकर्ता डेटा भेजता है...
    • When (जब) डेटा बहुत लंबा होता है...
    • Then (तब) सिस्टम को क्रैश होना चाहिए या रुक जाना चाहिए।
      यह एक अस्पष्ट विचार "बुरे कोड" को एक चेकलिस्ट में बदल देता है जिसे सख्ती से पालन किया जा सकता है।

3. "कॉन्ट्रैक्ट जज" (द रेफरी - रेफरी)

  • काम: यह जासूस चेकलिस्ट (Gherkin अनुबंध) लेता है और कोड की उसके विरुद्ध जांच करता है।
  • उपमा: कल्पना कीजिए कि एक फुटबॉल मैच में एक रेफरी। वे यह अनुमान नहीं लगाते कि खिलाड़ी "संदिग्ध व्यवहार" कर रहा है। वे बस नियम पुस्तिका देखते हैं: "क्या खिलाड़ी ने हाथ से गेंद को छुआ?" हाँ? फाउल। नहीं? खेल जारी रखें।
  • यह क्या करता है: यह इस बात की परवाह नहीं करता कि कोड किसी ज्ञात हैकर पैटर्न जैसा "दिखता" है या नहीं। यह केवल पूछता है: "क्या यह कोड उन विशिष्ट नियमों का पालन करता है जो हमने अभी लिखे हैं?" यदि कोड नियम तोड़ता है, तो यह एक भेद्यता है। यदि यह नियम का पालन करता है, तो यह सुरक्षित है।

यह एक गेम-चेंजर क्यों है

1. यह "ट्रेनिंग-फ्री" है
अधिकांश AI मॉडल उन छात्रों की तरह हैं जो पिछले परीक्षाओं को रटकर परीक्षा की तैयारी करते हैं। यदि परीक्षा के प्रश्न थोड़े भी बदल जाते हैं, तो वे विफल हो जाते हैं।
Phoenix उन छात्रों की तरह है जो तर्क (logic) समझते हैं। इसे लाखों उदाहरणों को याद करने की आवश्यकता नहीं है। इसे बस नियमों (अनुबंध) को पढ़ने और उन्हें लागू करने की आवश्यकता है। इसका मतलब है कि आप इसे चलाने के लिए विशाल, महंगे सुपरकंप्यूटरों के बजाय छोटे, सस्ते, ओपन-सोर्स कंप्यूटरों का उपयोग कर सकते हैं।

2. इसने "छिपे हुए" खतरों को खोजा
पेपर में एक दिलचस्प बात मिली: Phoenix ने कुछ "सुधारे गए" कोड को भी खतरनाक बताया।

  • ट्विस्ट: एक मामले में, डेवलपर ने कोड को पैच (ठीक) किया लेकिन एक टिप्पणी (comment) छोड़ दी, "TODO: हमें अभी भी बफर साइज को ठीक करने की आवश्यकता है।"
  • परिणाम: Phoenix ने इसे पकड़ लिया। पुराने AI ने कहा होता, "यह ठीक हो गया, अच्छा काम!" क्योंकि कोड अलग दिख रहा था। Phoenix ने कहा, "नहीं, आपने अनुबंध तोड़ दिया है," क्योंकि नियम पूरी तरह से पूरा नहीं हुआ था।
  • सबक: सुरक्षा एक बाइनरी "सुरक्षित बनाम असुरक्षित" स्विच नहीं है। यह एक सापेक्ष (relative) गुण है। कोड तभी सुरक्षित है जब वह उस विशिष्ट प्रोजेक्ट के अनुबंध को संतुष्ट करता है।

निचोड़ (The Bottom Line)

पेपर का तर्क है कि हम गलत सवाल पूछ रहे थे।

  • पुराना सवाल: "क्या यह कोड किसी वायरस जैसा दिखता है?" (जवाब: अक्सर गलत)।
  • नया सवाल (Phoenix): "क्या यह कोड इस प्रोजेक्ट के विशिष्ट नियमों का पालन करता है?" (जवाब: अत्यधिक सटीक)।

भेद्यता का पता लगाने को अनुबंध सत्यापन (contract verification) के खेल में बदलकर, Phoenix बहुत छोटे, ओपन-सोर्स मॉडल का उपयोग करके बहुत अधिक सटीकता प्राप्त करता है। यह साबित करता है कि सॉफ्टवेयर सुरक्षा में, संदर्भ (context) ही राजा है, और "खेल के नियमों" को समझना खिलाड़ियों को रटने से अधिक महत्वपूर्ण है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →