← नवीनतम पेपर
💻 computer science

Towards Secure Logging: Characterizing and Benchmarking Logging Code Security Issues with LLMs

यह शोध पत्र कोड सुरक्षा संबंधी समस्याओं को लॉग करने के लिए एक व्यापक वर्गीकरण और बेंचमार्क डेटासेट प्रस्तुत करता है, जो इन कमजोरियों का पता लगाने और उन्हें ठीक करने के लिए लार्ज लैंग्वेज मॉडल्स (LLMs) की क्षमताओं का मूल्यांकन करता है और यह प्रकट करता है कि जहाँ LLMs मध्यम पहचान सटीकता दिखाते हैं, वहीं वे सही कोड सुधारों को विश्वसनीय रूप से उत्पन्न करने में संघर्ष करते हैं।

मूल लेखक: He Yang Yuan, Xin Wang, Kundi Yao, An Ran Chen, Zishuo Ding, Zhenhao Li

प्रकाशित 2026-04-23
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: He Yang Yuan, Xin Wang, Kundi Yao, An Ran Chen, Zishuo Ding, Zhenhao Li

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आपका सॉफ़्टवेयर सिस्टम एक विशाल, हलचल भरा शहर है। लॉगिंग (Logging) इस शहर का सुरक्षा कैमरों और पुलिस रिपोर्ट बुक्स का नेटवर्क है। हर बार जब कुछ होता है—जैसे कोई कार तेज़ चलती है, कोई दरवाज़ा खुलता है, या कोई लेन-देन होता है—तो सिस्टम उसे लिख लेता है। ये लॉग टूटी हुई चीज़ों को ठीक करने (डिबगिंग) और समस्याओं पर नज़र रखने (मॉनिटरिंग) के लिए बहुत महत्वपूर्ण हैं।

हालाँकि, बिल्कुल एक असली पुलिस रिपोर्ट की तरह, यदि आप गलत चीज़ें लिखते हैं, तो आप अनजाने में एक आपदा पैदा कर सकते हैं।

यह पेपर एक ऐसी टीम की तरह है जो सुरक्षा जासूसों ने यह जांचने का फैसला किया कि ये "पुलिस रिपोर्ट" (लॉग्स) कभी-कभी गलत क्यों हो जाती हैं और क्या AI रोबोट (लार्ज लैंग्वेज मॉडल्स या LLMs) उन्हें ठीक करने में मदद कर सकते हैं।

यहाँ उनके शोध का सरल शब्दों में विवरण दिया गया है:

1. समस्या: "लीकी नोटबुक" (Leaky Notebook)

शोधकर्ताओं ने पाया कि डेवलपर्स इन लॉग्स को लिखते समय अक्सर गलतियाँ करते हैं। केवल क्या हुआ यह रिकॉर्ड करने के बजाय, वे कभी-कभी अनजाने में गुप्त जानकारी भी रिकॉर्ड कर देते हैं।

  • "बहुत अधिक जानकारी" वाली गलती: कल्पना कीजिए कि एक पुलिस अधिकारी लिखता है, "संदिग्ध, जॉन स्मिथ, जो 123 मेन स्ट्रीट पर रहता है और जिसका क्रेडिट कार्ड नंबर 4444-1234-5678-9010 है, गिरफ्तार किया गया।" यह एक बहुत बड़ा सुरक्षा जोखिम है! अब वह लॉग हैकर्स के लिए एक खजाने का नक्शा बन गया है।
  • "नकली प्रविष्टि" वाली गलती: कल्पना कीजिए कि एक अपराधी पुलिस स्टेशन में घुसकर एक फर्जी रिपोर्ट लिखता है कि "ऑफिसर स्मिथ एक गद्दार है।" यदि सिस्टम सावधान नहीं है, तो यह इस फर्जी प्रविष्टि पर विश्वास कर सकता है। इसे लॉग इंजेक्शन (Log Injection) कहा जाता है।

शोधकर्ताओं ने इन गलतियों को वर्गीकृत करने के लिए एक "चीट शीट" (Taxonomy) बनाई। उन्होंने गलत आदतों के चार मुख्य प्रकार पाए:

  1. रहस्यों का रिसाव (Leaking Secrets): लॉग में पासवर्ड या निजी डेटा लिखना।
  2. खराब स्टोरेज (Bad Storage): लॉग बुक्स को सड़क पर खुला छोड़ देना जहाँ कोई भी उन्हें पढ़ सके।
  3. खराब छिपाना (Bad Hiding): पासवर्ड को छिपाने की कोशिश करना लेकिन इतनी बुरी तरह से कि पासवर्ड फिर भी दिखाई दे (जैसे किसी शब्द पर स्टिकर लगाना लेकिन स्याही छप जाना)।
  4. एरर स्पिल्स (Error Spills): जब सिस्टम क्रैश होता है, तो वह अनजाने में अपने आंतरिक रहस्य (जैसे इमारत का ब्लूप्रिंट) एरर मैसेज में उजागर कर देता है।

2. प्रयोग: क्या AI रोबोट इसे ठीक कर सकते हैं?

टीम ने SecLogging नामक एक टेस्ट डेटासेट बनाया जिसमें इन गलतियों के 101 वास्तविक उदाहरण थे। इसके बाद उन्होंने कई प्रसिद्ध AI मॉडल्स (जैसे DeepSeek, Llama, और GPT) से दो सवाल पूछे:

  1. क्या आप गलती पहचान सकते हैं? (Detection)
  2. क्या आप इसे ठीक करने के लिए कोड को फिर से लिख सकते हैं? (Repair)

परिणाम: "स्मार्ट लेकिन अनाड़ी" रोबोट

परिणाम "वाह!" और "ओह नहीं!" का मिश्रण थे।

  • गलती को पहचानना (Detection):
    AI स्पष्ट समस्याओं को खोजने में ठीक था। यदि कोड कहता print("Password: 12345"), तो AI आसानी से कहता, "हे, यह एक लीक है!"

    • उपमा: यह एक ऐसे रोबोट की तरह है जो लाल स्टॉप साइन पहचानने में बहुत अच्छा है लेकिन झाड़ियों के पीछे छिपे साइन को देखकर भ्रमित हो जाता है।
    • पेंच: AI पेचीदा, लॉजिक-आधारित समस्याओं के साथ संघर्ष करता है। उदाहरण के लिए, यदि कोड ने पासवर्ड को लगभग छिपा दिया था लेकिन एक विशिष्ट चरण मिस कर दिया, तो AI अक्सर इसे पहचान नहीं पाता था।
  • गलती को ठीक करना (Repair):
    यहीं पर AI लड़खड़ा गया।

    • उपमा: कल्पना कीजिए कि एक रोबोट को लीक होने वाले पाइप को ठीक करने के लिए कहा गया। वह कह सकता है, "मैं पूरे घर की प्लंबिंग प्रणाली ही बदल दूँगा।" यह काम तो करता है, लेकिन यह बहुत जटिल और महंगा है!
    • AI अक्सर ऐसे समाधान प्रस्तावित करता था जो बहुत जटिल थे या गलत चीज़ों को बदल देते थे। कभी-कभी, AI को अधिक निर्देश (Context) देने से वास्तव में स्थिति और खराब हो जाती थी, जैसे किसी बच्चे को एक साधारण गणित की समस्या समझाने के लिए 50 पन्नों की पाठ्यपुस्तक का उपयोग करना। अतिरिक्त शोर ने रोबोट को भ्रमित कर दिया।

3. बड़े सबक (The "Takeaways")

शोधकर्ताओं ने सॉफ़्टवेयर लॉग को सुरक्षित करने के लिए AI का उपयोग करने के तीन सुनहरे नियम खोजे:

  1. कम ही अधिक है (Less is More): AI से बात करते समय, उस पर सूचनाओं का पूरा पुस्तकालय न उड़ेलें। बस समस्या का एक छोटा, स्पष्ट विवरण दें।

    • बुरा: "यहाँ कोड है, यहाँ प्रोजेक्ट का इतिहास है, यहाँ सुरक्षा की परिभाषा है, और यहाँ एरर लॉग है..."
    • अच्छा: "यह लाइन एक पासवर्ड प्रिंट करती है। इसे रोकें।"
    • AI सबसे छोटे, सबसे सीधे प्रॉम्प्ट के साथ सबसे अच्छा प्रदर्शन करता है।
  2. "गायब हिस्सा" वाला अंधा मोड़ (The "Missing Piece" Blind Spot): AI उन चीजों को पहचानने में बहुत बुरा है जो वहाँ नहीं हैं। यदि कोड में पासवर्ड को छिपाने के लिए कोई मास्क होना चाहिए था लेकिन नहीं है, तो AI अक्सर इसे मिस कर देता है।

    • उपमा: यदि आप एक रोबोट से पूछते हैं, "इस तस्वीर में क्या गायब है?" और तस्वीर सिर्फ एक खाली सफेद दीवार है, तो रोबोट बस दीवार को घूरता रहेगा और कहेगा, "मुझे एक दीवार दिख रही है।" उसे एक इंसान की ज़रूरत होती है जो कहे, "देखो, यहाँ कुत्ता गायब है!"
  3. मानवीय पर्यवेक्षण अनिवार्य है (Human Supervision is Non-Negotiable): आप AI को कोड ठीक करने के लिए छोड़कर नहीं जा सकते। क्योंकि AI कभी-कभी बहुत जटिल या गलत सुधार पेश करता है, इसलिए एक मानव विशेषज्ञ को लाइव करने से पहले काम की जाँच करनी अनिवार्य है।

सारांश

यह पेपर तकनीकी दुनिया के लिए एक वास्तविकता की जाँच है। यह कहता है: "AI लॉगिंग कोड में सुरक्षा खामियों को खोजने में अच्छा हो रहा है, लेकिन यह एकमात्र मैकेनिक बनने के लिए तैयार नहीं है।"

AI को एक जूनियर इंटर्न के रूप में सोचें। वह स्पष्ट गंदगी (जैसे बिखरी हुई कॉफी) की ओर इशारा करने में बहुत अच्छा है, लेकिन उसे एक सीनियर मैनेजर (मानव डेवलपर) की आवश्यकता होती है जो उसे ठीक से बता सके कि क्या करना है और फर्नीचर को व्यवस्थित करने से पहले उसके काम की दोबारा जाँच कर सके। सफलता की कुंजी केवल एक स्मार्ट AI होना नहीं है, बल्कि यह जानना है कि उससे सही सवाल कैसे पूछे जाएं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →