← नवीनतम पेपर
🤖 AI

Detecting Privilege Escalation in Polyglot Microservices via Agentic Program Analysis

यह शोध पत्र नियो (Neo) को प्रस्तुत करता है, जो एक एजेंटिक प्रोग्राम विश्लेषण ढांचा है जो जटिल, पॉलीग्लॉट माइक्रोसर्विसेज आर्किटेक्चर में प्रिविलेज एस्केलेशन कमजोरियों का प्रभावी ढंग से पता लगाने के लिए लार्ज लैंग्वेज मॉडल्स को क्लासिक प्रोग्राम विश्लेषण के साथ जोड़ता है, जिसने 25 ओपन-सोर्स एप्लिकेशन्स में 24 ज़ीरो-डे खामियों को उच्च परिशुद्धता और रिकॉल के साथ सफलतापूर्वक पहचाना है।

मूल लेखक: Penghui Li, Hong Yau Chong, Yinzhi Cao, Junfeng Yang

प्रकाशित 2026-05-18
📖 7 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Penghui Li, Hong Yau Chong, Yinzhi Cao, Junfeng Yang

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

एक विशाल, उच्च-तकनीकी शहर की कल्पना करें जहाँ हर इमारत एक अलग, विशिष्ट दुकान है। एक दुकान कपड़े बेचती है, दूसरी बैंक ट्रांसफर संभालती है, और तीसरी यूजर अकाउंट मैनेज करती है। आधुनिक डिजिटल दुनिया में, इन "दुकानों" को माइक्रोसर्विसेज (microservices) कहा जाता है। ये बेहतरीन हैं क्योंकि वे स्वतंत्र रूप से बढ़ सकते हैं और टूटने पर खुद को ठीक कर सकते हैं। हालाँकि, क्योंकि ये सभी अलग-अलग लोगों द्वारा अलग-अलग उपकरणों का उपयोग करके बनाई गई विभिन्न दुकानें हैं (कुछ पायथन का उपयोग करती हैं, कुछ जावा का, कुछ गो का), यह ट्रैक रखना कि किसे क्या करने की अनुमति है, एक दुस्वप्न बन जाता है।

यहीं NEO की भूमिका आती है। NEO को एक सुपर-स्मार्ट, अथक सुरक्षा जासूस के रूप में सोचें जो दो शक्तिशाली कौशलों को जोड़ता है:

  1. एक लार्ज लैंग्वेज मॉडल (LLM) की मानवीय अंतर्दृष्टि: एक जासूस की तरह जो एक नोट पढ़ सकता है और शब्दों के पीछे के इरादे को समझ सकता है (जैसे, "यह व्यक्ति अपनी भूमिका बदलने की कोशिश कर रहा है")।
  2. एक रोबोट मैप रीडर की सटीकता: एक जासूस की तरह जो बिना भटके, पूरे शहर में, विभिन्न इमारतों के माध्यम से, एक व्यक्ति द्वारा उठाए गए हर एक कदम का तुरंत पता लगा सकता है।

समस्या: "रोल-प्लेइंग" ग्लिच (The "Role-Playing" Glitch)

यह पेपर एक विशिष्ट खतरे की व्याख्या करता है जिसे प्रिविलेज एस्केलेशन (Privilege Escalation) कहा जाता है। कल्पना करें कि एलिस नाम की एक ग्राहक "रेगुलर यूजर" से "डेवलपर" में अपना प्रोफाइल बदलना चाहती है।

  • वह गेटवे शॉप (मुख्य द्वार) में जाती है। गार्ड उसकी आईडी चेक करता है (प्रमाणीकरण/Authentication)। "ठीक है, तुम एलिस हो।"
  • वह प्रोफाइल शॉप में जाती है। क्लर्क उसका अनुरोध लेता है और उसे यूजर मैनेजमेंट शॉप तक भेज देता है।
  • यूजर मैनेजमेंट शॉप उसकी भूमिका बदल देती है।

खामी: दुकानों ने आपस में ठीक से बात नहीं की। पहले स्टोर ने चेक किया कि वह कौन है, लेकिन आखिरी स्टोर ने यह चेक नहीं किया कि उसे क्या करने की अनुमति है। एक हमलावर सिस्टम को यह कहने के लिए धोखा दे सकता है कि "एलिस की भूमिका को एडमिन में बदलें" बजाय इसके कि "डेवलपर"। क्योंकि दुकानों ने समन्वय नहीं किया, सिस्टम हमलावर को बॉस बनने की अनुमति दे देता है। यह एक होटल के मेहमान की तरह है जो किचन में जाकर शेफ से कहता है, "मैं मैनेजर हूँ, मुझे तिजोरी की चाबियाँ दो," और शेफ, यह जाने बिना कि मेहमान सिर्फ एक मेहमान है, चाबियाँ सौंप देता है।

चुनौती: इसे ढूंढना इतना कठिन क्यों है?

इन छेदों को ढूंढना तीन कारणों से अविश्वसनीय रूप से कठिन है:

  1. पॉलीग्लॉट पहेली (The Polyglot Puzzle): शहर अलग-अलग भाषाओं के साथ बनाया गया है। गेटवे जावा बोल सकता है, जबकि यूजर मैनेजर पायथन बोल सकता है। पुराने सुरक्षा उपकरण एक ऐसे अनुवादक की तरह हैं जो केवल एक भाषा बोलते हैं; वे सीमा पार जाकर बातचीत का पीछा नहीं कर सकते।
  2. छिपा हुआ अर्थ (The Hidden Meaning): कंप्यूटर कोड को प्रतीकों के रूप में देखता है। वह यह नहीं जानता कि setUserRole() एक "पावर मूव" है जिसके लिए विशेष परमिट की आवश्यकता है। वह केवल एक फंक्शन का नाम देखता है। इंसान अर्थ समझते हैं, लेकिन कंप्यूटर को मदद की जरूरत होती है।
  3. भूलभुलैया (The Maze): सामने के दरवाजे से लेकर तिजोरी तक का रास्ता 10 अलग-अलग इमारतों के माध्यम से घूम सकता है, जिसमें मिडलवेयर, राउटर और डेकोरेटर्स शामिल हैं। पुराने उपकरण इस भूलभुलैया में खो जाते हैं।

समाधान: NEO कैसे काम करता है

शोधकर्ताओं ने NEO बनाया है, जो एक "एजेंटिक" (Agentic) सिस्टम है। NEO को एक स्थिर स्कैनर के रूप में नहीं, बल्कि एक स्मार्ट योजना और एक जादुई टूलकिट वाले जासूस के रूप में सोचें।

1. जादुई टूलकिट (कोड सर्च प्रिमिटिव्स)

जासूस को लाइब्रेरी की हर एक किताब पढ़ने के लिए कहने के बजाय (जिसमें बहुत समय लगेगा और उनका दिमाग थक जाएगा), NEO उन्हें विशिष्ट, शक्तिशाली उपकरण देता है:

  • "नाम खोजें" टूल: तुरंत हर उस फंक्शन को ढूंढता है जिसका नाम "update" या "role" है।
  • "प्रवाह का पता लगाएं" (Trace the Flow) टूल: डेटा के एक टुकड़े (जैसे उपयोगकर्ता का अनुरोध) का पीछा करता है, मुख्य द्वार से लेकर तिजोरी तक, भले ही वह विभिन्न भाषाओं के बीच कूदता हो।
  • "किसने किसको बुलाया" टूल: पूरी कमांड चेन का मानचित्र बनाता है ताकि यह देखा जा सके कि कौन किससे बात कर रहा है।

ये उपकरण एक सार्वभौमिक अनुवादक के रूप में कार्य करते हैं, जिससे जासूस बिना भ्रमित हुए जावा, पायथन और गो को समान रूप से समझ सकता है।

2. जासूस का मस्तिष्क (The LLM Agent)

NEO एक लार्ज लैंग्वेज मॉडल (LLM) को अपने मस्तिष्क के रूप में उपयोग करता है।

  • डायनेमिक प्लानिंग (Dynamic Planning): एक कठोर चेकलिस्ट का पालन करने के बजाय, जासूस मानचित्र को देखता है, एक संदिग्ध पथ देखता है, और निर्णय लेता है, "मुझे अगले भवन में राउटर की जांच करने की आवश्यकता है।" फिर वह उस विशिष्ट स्थान पर ज़ूम करने के लिए जादुगत टूलकिट का उपयोग करता है।
  • सिमेंटिक समझ (Semantic Understanding): जासूस कोड पढ़ता है और समझता है, "आह, यह फंक्शन उपयोगकर्ता की अनुमति बदलता है। यह एक 'विशेषाधिकार प्राप्त ऑपरेशन' है और इसके लिए सख्त जांच की आवश्यकता है।"
  • सत्यापन (Validation): जासूस केवल अनुमान नहीं लगाता। वह पूछता है, "क्या इस दरवाजे पर कोई गार्ड है?" यदि उसे एक चेक मिलता है, तो वह गार्ड के नियमों को पढ़ता है ताकि यह देख सके कि क्या वे पर्याप्त सख्त हैं। (उदाहरण के लिए: "गार्ड यह जांचता है कि क्या आप लॉग इन हैं, लेकिन क्या वह यह जांचता है कि क्या आपको एडमिन होने की अनुमति है? नहीं? तो यह एक भेद्यता/vulnerability है।")

परिणाम: एक रिकॉर्ड-तोड़ खोज

शोधकर्ताओं ने NEO का परीक्षण 25 वास्तविक दुनिया के माइक्रोसर्विस अनुप्रयोगों (जैसे ऑनलाइन स्टोर और टिकटिंग सिस्टम) पर किया, जिनमें कोड की लाखों लाइनें शामिल थीं।

  • खोज: NEO ने 24 बिल्कुल नए (zero-day) भेद्यताओं को खोज निकाला जिनके बारे में पहले कोई नहीं जानता था।
  • सटीकता: जब इसने अलार्म बजाया तो यह 81% बार सही था और इसने 85% वास्तविक समस्याओं को पकड़ा।
  • तुलना:
    • पुराने उपकरण (जैसे MScan या CodeQL): ये उन जासूसों की तरह हैं जो या तो केवल एक भाषा बोलते हैं या केवल एक ही इमारत को देखते हैं। वे अधिकांश क्रॉस-बिल्डिंग हमलों को मिस कर गए।
    • अन्य AI एजेंट (जैसे EnIGMA): ये उन जासूसों की तरह हैं जो लाइब्रेरी की हर किताब के हर पन्ने को पढ़ने की कोशिश करते हैं। वे अभिभूत हो जाते हैं, समय समाप्त हो जाता है, और सुराग छोड़ देते हैं।
    • NEO: "जादुई टूलकिट" का उपयोग करके केवल प्रासंगिक पन्नों को पकड़ने और "जासूसी मस्तिष्क" का उपयोग करके कहानी को समझने के कारण, NEO ने अगली सबसे अच्छी विधि की तुलना में 24 अधिक भेद्यताएं खोजीं।

निष्कर्ष

NEO साबित करता है कि आपको "स्मार्ट AI" और "सटीक कोड विश्लेषण" के बीच चयन करने की आवश्यकता नहीं है। उन्हें जोड़कर, आपको एक ऐसा सिस्टम मिलता है जो आधुनिक क्लाउड सॉफ्टवेयर की जटिल, बहु-भाषा, बहु-इमारत वाली दुनिया में उन सुरक्षा छिद्रों को खोजने के लिए नेविगेट कर सकता है जो पहले अदृश्य थे।

शोधकर्ताओं ने जिम्मेदारी से अपने सभी निष्कर्षों की रिपोर्ट सॉफ्टवेयर मालिकों को दी। उनमें से कई को पहले ही ठीक किया जा चुका है, जिससे ये डिजिटल शहर सभी के लिए सुरक्षित हो रहे हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →