← नवीनतम पेपर
💻 computer science

Quality-Assured Fuzz Harness Generation via the Four Principles Framework

यह शोध पत्र QuartetFuzz प्रस्तुत करता है, जो एक स्वायत्त LLM-आधारित प्रणाली है जो एक नवीन "चार सिद्धांतों" के ढांचे (तर्क शुद्धता, API प्रोटोकॉल अनुपालन, सुरक्षा सीमा सम्मान, और प्रवेश बिंदु पर्याप्तता) को लागू करके फज़ हार्नेस की शुद्धता सुनिश्चित करती है, जिससे कई प्रोग्रामिंग भाषाओं में कम फॉल्स-पॉजिटिव दर के साथ उच्च-गुणवत्ता वाली बग खोज प्राप्त होती है।

मूल लेखक: Ze Sheng, Dmitrijs Trizna, Luigino Camastra, Zhicheng Chen, Qingxiao Xu, Jeff Huang

प्रकाशित 2026-05-22
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Ze Sheng, Dmitrijs Trizna, Luigino Camastra, Zhicheng Chen, Qingxiao Xu, Jeff Huang

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

मुख्य समस्या: "खराब अनुवादक" (The Bad Translator)

कल्पना कीजिए कि आपके पास एक बहुत ही जटिल, उच्च-सुरक्षा वाला तिजोरी (एक सॉफ्टवेयर लाइब्रेरी) है जिसे आप कमजोरियों के लिए टेस्ट करना चाहते हैं। आप एक पेशेवर चोर (एक fuzzer) को काम पर रखते हैं ताकि वह अंदर घुसने की कोशिश कर सके। वह चोर तिजोरी पर पत्थर, तार और रेत फेंकने में माहिर है ताकि यह देखा जा सके कि क्या कुछ टूटता है।

हालाँकि, चोर सीधे तिजोरी के दरवाजे तक नहीं जा सकता; उसे एक अनुवादक (एक fuzz harness) की आवश्यकता होती है जो उसके रैंडम पत्थरों को विशिष्ट चाबी घुमाने या हैंडल खींचने की क्रियाओं में बदल सके, जिन्हें तिजोरी समझ सके।

समस्या यह है: अधिकांश अनुवादक खराब होते हैं।
वे अक्सर निर्देशों को गलत समझ लेते हैं। वे शायद चाबी लगाने से पहले ही उसे घुमाने की कोशिश कर सकते हैं, या वे हैंडल तब खींच सकते हैं जब दरवाजा अभी वेल्ड किया हुआ (जुड़ा हुआ) हो। जब इस वजह से तिजोरी "क्रैश" होती है, तो सुरक्षा टीम सोचती है, "बहुत बढ़िया! हमें एक छेद मिल गया!" लेकिन वास्तव में, तिजोरी ठीक है; बस अनुवादक ने गड़बड़ी कर दी। इससे बहुत सारा समय बर्बाद होता है और "गलत अलार्म" (false alarms) मिलते हैं।

समाधान: QuartetFuzz और "चार सिद्धांत" (The Four Principles)

लेखकों ने QuartetFuzz नामक एक नया सिस्टम बनाया है। केवल एक AI से अनुवादक लिखने और अच्छी उम्मीद करने के बजाय, उन्होंने चार सिद्धांतों पर आधारित एक सख्त गुणवत्ता नियंत्रण प्रणाली बनाई है। इसे एक "मास्टर बिल्डर" की तरह समझें जो चोर से मिलने से पहले ही अनुवादक का निरीक्षण करता है।

यहाँ चार नियम दिए गए जिनका अनुवादक को पालन करना चाहिए:

  1. लॉजिक शुद्धता (Logic Correctness - P1): "अपने ही पैरों में न उलझें।"
    • उपमा: अनुवादक में अपने स्वयं के आंतरिक बग नहीं होने चाहिए। उसे सीढ़ी चढ़ने के बाद सीढ़ी नीचे रखना नहीं भूलना चाहिए (मेमोरी लीक) या खुद बनाई गई दीवार के माध्यम से चलने की कोशिश नहीं करनी चाहिए। यदि अनुवादक अपनी ही लापरवाही के कारण क्रैश हो जाता है, तो वह तिजोरी का बग नहीं है; वह अनुवादक का बग है।
  2. API प्रोटोकॉल अनुपालन (API Protocol Compliance - P2): "रेसिपी का ठीक से पालन करें।"
    • उपमा: कुछ तिजोरियों के लिए हैंडल घुमाने से पहले चाबी डालना आवश्यक होता है। यदि आप पहले हैंडल घुमाते हैं, तो मैकेनिज्म जाम हो जाता है। अनुवादक को संचालन के सटीक क्रम का पता होना चाहिए। वह चरणों को छोड़ नहीं सकता या गलत क्रम में नहीं कर सकता।
  3. सुरक्षा सीमा का सम्मान (Security Boundary Respect - P3): "लॉबी में ही रहें।"
    • उपमा: तिजोरी का एक सार्वजनिक लॉबी है जहाँ कोई भी घुसने की कोशिश कर सकता है। लेकिन इसमें इंजीनियरों के काम करने के लिए एक गुप्त पिछला कमरा भी है। यदि अनुवादक तिजोरी का परीक्षण करने के लिए पिछले कमरे में घुस जाता है, तो वह धोखाधड़ी कर रहा है। हमें केवल यह जानने की परवाह है कि सार्वजनिक प्रवेश द्वार को कैसे तोड़ा जा सकता है। यदि अनुवादक पिछले दरवाजे को तोड़ देता है, तो वह वास्तविक सुरक्षा दोष नहीं माना जाता।
  4. एंट्री पॉइंट की पर्याप्तता (Entry Point Adequacy - P4): "सही दरवाजा चुनें।"
    • उपमा: यदि मुख्य दरवाजा कमजोर बिंदु है, तो छोटे वेंटिलेशन शाफ्ट के माध्यम से घुसने की कोशिश न करें। अनुवादक को वास्तव में सुरक्षा के लिए महत्वपूर्ण और खतरनाक प्रवेश बिंदुओं को चुनना चाहिए, न कि किसी हानिरहित सहायक फंक्शन (helper function) का परीक्षण करना चाहिए।

यह कैसे काम करता है: "सेल्फ-चेक" लूप

QuartetFuzz एक AI एजेंट का उपयोग करता है जो एक 'पैरानॉयड एडिटर' की तरह काम करता है। असली तिजोरी का परीक्षण करने से पहले, AI एक विशेष "एडवर्सरियल प्रोबिंग" (Adversarial Probing) टेस्ट चलाता है:

  1. AI अनुवादक लिखता है।
  2. AI अपने ही अनुवादक को तोड़ने की कोशिश करता है। वह पूछता है, "यदि मैं इस अनुवादक को एक अजीब इनपुट दूँ, तो क्या यह अपने ही पैरों में उलझ जाएगा (P1) या क्रम बिगाड़ देगा (P2)?"
  3. यदि यह टूट जाता है: AI तुरंत अनुवादक को ठीक करता है।
  4. यदि यह पास हो जाता है: केवल तभी उस अनुवादक को सॉफ्टवेयर का परीक्षण करने के लिए असली फज़र (fuzzer) के पास भेजा जाता है।

यह वास्तविक परीक्षण शुरू होने से पहले होता है, जिससे यह सुनिश्चित होता है कि जब कोई क्रैश होता है, तो वह लगभग निश्चित रूप से सॉफ्टवेयर का वास्तविक बग है, न कि टेस्ट स्क्रिप्ट की गलती।

परिणाम: कम गलत अलार्म, अधिक वास्तविक बग

टीम ने 23 अलग-अलग ओपन-सोर्स प्रोजेक्ट्स (जैसे इमेज लाइब्रेरी, एन्क्रिप्शन टूल्स और वेब सर्वर) पर इस सिस्टम का परीक्षण किया।

  • "ऑडिट": उन्होंने मनुष्यों द्वारा लिखे गए 586 मौजूदा अनुवादकों को अपने चार सिद्धांतों के चेक से गुजारा। उन्होंने पाया कि 53 गलतियाँ छिपी हुई थीं। इन गलतियों को ठीक करने से वास्तव में सॉफ्टवेयर में 2 छिपे हुए बग सामने आए जो 25 वर्षों से अधिक समय से वहां मौजूद थे (OpenSSL में एक बग), क्योंकि खराब अनुवादक अनजाने में उन्हें छिपा रहे थे।
  • "जेनरेशन": जब उन्होंने नए अनुवादक बनाने के लिए QuartetFuzz का उपयोग किया, तो उन्होंने 42 वास्तविक बग (3 प्रमुख सुरक्षा कमजोरियों सहित जिन्हें CVE के रूप में जाना जाता है) खोजे।
  • "गलत अलार्म" (False Alarm) की दर: अधिकांश स्वचालित टूल्स में गलत अलार्म की दर लगभग 94% होती है (यानी 100 में से 94 क्रैश केवल अनुवादक की गलती के कारण होते हैं)। QuartetFuzz ने इसे घटाकर 4.8% कर दिया।

निचोड़ (The Bottom Line)

यह पेपर तर्क देता है कि AI के युग में, हम कोड बहुत तेज़ी से जेनरेट कर सकते हैं, लेकिन गुणवत्ता के बिना गति खतरनाक है। AI को वास्तविक टेस्टिंग शुरू करने से पहले इन चार सिद्धांतों के विरुद्ध अपने काम की जांच करने के लिए मजबूर करके, हम नकली बगों पर समय बर्बाद करना बंद करते हैं और हमारे सॉफ्टवेयर के वास्तविक, खतरनाक छेदों को खोजना शुरू करते हैं।

यह एक सुरक्षा गार्ड को काम पर रखने जैसा है जो इमारत की गश्त करने से पहले अपनी टॉर्च की बैटरी और वर्दी की जांच करता है, ताकि जब वह किसी उल्लंघन की रिपोर्ट करे, तो वह वास्तविक हो।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →