← नवीनतम पेपर
💻 computer science

The Human Vulnerabilities & Exploits (HVE) Framework

यह शोध पत्र ह्यूमन वल्नेरेबिलिटीज एंड एक्सप्लॉइट्स (HVE) फ्रेमवर्क प्रस्तुत करता है, जो CVE और CVSS जैसे सॉफ्टवेयर भेद्यता प्रोटोकॉल पर आधारित एक मानकीकृत प्रणाली है, जिसका उद्देश्य अद्वितीय पहचानकर्ताओं, गंभीरता स्कोरिंग और कार्रवाई योग्य समाधान पैच के माध्यम से सोशल इंजीनियरिंग और धोखाधड़ी में शोषण की जाने वाली मानवीय व्यवहारिक और मनोवैज्ञानिक कमजोरियों को व्यवस्थित रूप से पहचानना, वर्गीकृत करना और कम करना है।

मूल लेखक: Avichai Ben, Tom Rahav, Daniel Illaev, Aviv Nahon, Avi Grushka

प्रकाशित 2026-06-10
📖 7 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Avichai Ben, Tom Rahav, Daniel Illaev, Aviv Nahon, Avi Grushka

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

यहाँ ह्यूमन वल्नरेबिलिटीज़ एंड एक्सप्लॉइट्स (HVE) फ्रेमवर्क पेपर का सरल भाषा और रचनात्मक उपमाओं (analogies) का उपयोग करते हुए विवरण दिया गया है।

बड़ी समस्या: हमारे पास सॉफ्टवेयर के लिए तो एक नक्शा है, लेकिन लोगों के लिए नहीं

कल्पना कीजिए कि साइबर सुरक्षा की दुनिया एक विशाल शहर है। पिछले 25 वर्षों से, हमने उस शहर के सॉफ्टवेयर वाले हिस्से के लिए एक आदर्श, मानकीकृत (standardized) नक्शा बनाया है। इस नक्शे को CVE (कॉमन वल्नरेबिलिटीज एंड एक्सपोज़र्स) कहा जाता है। यदि किसी सॉफ़्टवेयर प्रोग्राम में कोई टूटी हुई खिड़की (बग) है, तो हम उसे एक विशिष्ट आईडी नंबर देते हैं (जैसे CVE-2024-12345), घुसपैठ कितनी खतरनाक है उसे रेट करते हैं (0 से 10), और उसे ठीक करने के लिए एक विशिष्ट "पैच" (एक नया ताला या खिड़की) जारी करते हैं।

हालाँकि, यह पेपर तर्क देता है कि हम उस शहर में रहने वाले लोगों की अनदेखी कर रहे हैं।

आज के अधिकांश साइबर हमले खिड़कियाँ नहीं तोड़ते; वे निवासियों को दरवाजा खोलने के लिए बहलाते-फुसलाते हैं। स्कैमर्स (धोखेबाज) मनोविज्ञान, डर और तात्कालिकता (urgency) का उपयोग करके इंसानों को मैनिपुलेट करते हैं। वर्तमान में, हमारे पास इन मानवीय चालों के लिए कोई मानक नक्शा नहीं है। हम जानते हैं कि लोग ठगे जाते हैं, लेकिन हमारे पास यह बताने के लिए कोई साझा भाषा नहीं है कि वह चाल ठीक से कैसे काम करती है, वह कितनी खतरनाक है, या उसे वास्तविक समय (real-time) में कैसे रोका जाए।

HVE फ्रेमवर्क मानव मनोविज्ञान के लिए "CVE" है। यह स्कैमर्स द्वारा मानव मस्तिष्क को हैक करने के तरीकों को सूचीबद्ध करने, स्कोर करने और ठीक करने की एक नई प्रणाली है।


मूल विचार: एक स्कैम का "3-लेयर डीएनए" (3-Layer DNA)

पेपर सुझाव देता है कि हर स्कैम केवल एक यादृच्छिक (random) घटना नहीं है; इसमें एक विशिष्ट जेनेटिक कोड होता है। वे हर स्कैम को तीन परतों में विभाजित करते हैं, जैसे कि कोई रेसिपी हो:

  1. कहानी (मैनिपुलेशन फैमिली): स्कैमर क्या होने का ढोंग कर रहा है?
    • उपमा: क्या स्कैमर पुलिस होने का नाटक कर रहा है? जेल में फंसे पोते का? या टेक सपोर्ट एजेंट का? यह स्कैम का "परिवार" (Family) है।
  2. चाल (सोशल इंजीनियरिंग टैक्टिक्स): वे मनोवैज्ञानिक लीवर (psychological lever) का कौन सा हिस्सा खींच रहे हैं?
    • उपमा: क्या वे डर (आप जेल जा सकते हैं!), तात्कालिकता (अभी करें या सब कुछ खो दें!), या लालच (आज ही $1,000 कमाएं!) का उपयोग कर रहे हैं? ये आपके तर्क (logic) को बायपास करने के लिए उनके उपकरण हैं।
  3. मुखौटा (पर्सोना): वे वास्तव में कौन होने का नाटक कर रहे हैं?
    • उपमा: क्या वे एक "परोपकारी सहायक" (Benevolent Helper), एक "अधिकार रखने वाला व्यक्ति" (Authority Figure), या एक "रोमांटिक साथी" (Romantic Partner) हैं?

स्कैम को इन तीन भागों में तोड़कर, यह फ्रेमवर्क इसके लिए एक अद्वितीय आईडी बना सकता है, ठीक वैसे ही जैसे किसी वायरस की आईडी होती है।

नया स्कोरकार्ड: HVSS (ह्यूमन वल्नरेबिलिटी सेवेरिटी स्कोर)

सॉफ्टवेयर की दुनिया में, हम एक बग कितना बुरा है इसे स्कोर करने के लिए CVSS का उपयोग करते हैं। HVE HVSS (ह्यूमन वल्नरेबिलिटी सेवेरिटी स्कोर) पेश करता है।

लेकिन यहाँ एक मोड़ है: एक सॉफ्टवेयर बग सभी के लिए समान गंभीरता का होता है। एक मानवीय भेद्यता (vulnerability) अलग होती है।

  • हमला: स्कैम कितना चतुर है?
  • पीड़ित: व्यक्ति कितना संवेदनशील (susceptible) है?

पेपर बताता है कि एक स्कैम तकनीकी रूप से कुशल व्यक्ति के लिए "मीडियम" जोखिम हो सकता है, लेकिन अकेले, बुजुर्ग या तनाव में रहने वाले व्यक्ति के लिए "क्रिटिकल" जोखिम हो सकता है। HVSS स्कैम के खतरे और पीड़ित की स्थिति को मिलाकर 0 से 10 तक का स्कोर देता है।

समाधान: HVPs (ह्यूमन वल्नरेबिलिटी पैचेस)

सॉफ्टवेयर में, एक पैच एक कोड अपडेट है। HVE की दुनिया में, एक पैच (HVP) एक व्यवहार संबंधी हस्तक्षेप (behavioral intervention) है।

पेपर "स्पेल इंटेंसिटी" (Spell Intensity) की अवधारणा पेश करता है।

  • लो स्पेल (Low Spell): पीड़ित शांत है और स्पष्ट रूप से सोच रहा है।
    • पैच: बस उन्हें सच बता दें। "यह एक स्कैम है।" वे तर्क को समझ सकते हैं।
  • मीडियम स्पेल (Medium Spell): पीड़ित चिंतित है लेकिन अभी भी सुन रहा है।
    • पैच: एक "फ्रिक्शन" (रुकावट) पैदा करें। "आइए पैसा ट्रांसफर करने से पहले 30 सेकंड रुकते हैं।" यह उनके मस्तिष्क को शांत होने का समय देता है।
  • हाई स्पेल (High Spell): पीड़ित घबराहट में है (एक "हॉट" इमोशनल स्टेट)। उनका तर्क काम नहीं कर रहा है।
    • पैच: आप उनसे बहस नहीं कर सकते; वे रक्षात्मक हो जाएंगे। इसके बजाय, आपको "पेसिंग एंड लीडिंग" (Pacing and Leading) का उपयोग करना चाहिए। आप उनकी भावना से मेल खाएं ("मैं समझता हूँ कि आप डरे हुए हैं") और फिर धीरे से उन्हें सुरक्षा की ओर ले जाएं ("आइए इसकी जांच करने के लिए मिलकर असली पुलिस को कॉल करते हैं")।

यह वास्तविक जीवन में कैसे काम करता है (एजेंट पाइपलाइन)

पेपर प्रस्तावित करता है कि AI एजेंट (जैसे स्मार्ट चैटबॉट्स या फोन असिस्टेंट) वास्तविक समय में इस फ्रेमवर्क का उपयोग करने चाहिए:

  1. सुनना (Listen): AI बातचीत को सुनता है।
  2. पहचानना (Identify): यह बातचीत को एक HVE रिकॉर्ड से जोड़ता है (जैसे, "यह एक अथॉरिटी फैमिली स्कैम है जो डर की टैक्टिक्स का उपयोग कर रहा है")।
  3. प्रोफाइल करना (Profile): यह पीड़ित की स्थिति की जांच करता है (जैसे, "पीड़ित घबराया हुआ लग रहा है")।
  4. स्कोर करना (Score): यह HVSS की गणना करता है (जैसे, "यह 9.5/10 खतरा है")।
  5. कार्य करना (Act): यह सही HVP चुनता है (जैसे, "हाई स्पेल इंटेंसिटी पेसिंग एंड लीडिंग स्क्रिप्ट शुरू करें")।

यह क्यों महत्वपूर्ण है (उपयोग के मामले)

पेपर उन लोगों की सूची देता है जो इसका उपयोग करेंगे:

  • फ्रॉड टीमें: केवल लेनदेन को ब्लॉक करने के बजाय, वे देख सकती हैं कि यह क्यों हुआ और "स्कैम रेसिपी" को अन्य बैंकों के साथ साझा कर सकती हैं।
  • कॉल सेंटर्स: सहायता एजेंट अनुमान नहीं लगाएंगे। सिस्टम उन्हें बताएगा: "यह ग्राहक 'हाई स्पेल' में है; स्क्रिप्ट B का उपयोग करें।"
  • साइबर अपराध जांचकर्ता: वे अपराधियों को ट्रैक करने के लिए स्कैम के "डीएनए" का उपयोग कर सकते हैं, भले ही अपराधी अपनी कहानी बदल दें।
  • प्रशिक्षण: "लिंक पर क्लिक न करें" जैसे सामान्य प्रशिक्षण के बजाय, कंपनियां लोगों को विशेष रूप से उन "अथॉरिटी फैमिली" स्कैम्स के बारे में सिखा सकती हैं जो उनके विशिष्ट कर्मचारियों को लक्षित करते हैं।

सड़क के नियम (नैतिकता और गोपनीयता)

लेखक गोपनीयता के प्रति बहुत सावधान हैं। वे कहते हैं:

  • कोई दोष नहीं (No Blame): सिस्टम "कमजोर लोगों" को नहीं, बल्कि "भेद्यताओं" (जैसे अकेलापन या अत्यधिक विश्वास करना) को वर्गीकृत करता है। यह व्यक्ति के चरित्र के बारे में नहीं, बल्कि स्थिति के बारे में है।
  • गोपनीयता सर्वोतम (Privacy First): सिस्टम नाम और व्यक्तिगत विवरणों को हटा देता है। यह केवल बातचीत के पैटर्न को देखता है।
  • निष्पक्षता (Fairness): आप इस डेटा का उपयोग किसी को ऋण या बीमा देने से मना करने के लिए नहीं कर सकते। यह पूरी तरह से सुरक्षा के लिए है।

सारांश

HVE फ्रेमवर्क एक प्रस्ताव है कि मानव मनोविज्ञान के साथ उसी तरह व्यवहार किया जाए जैसे हम कंप्यूटर कोड के साथ करते हैं। स्कैम्स को अद्वितीय आईडी देकर, पीड़ित की स्थिति के आधार पर उनके खतरे को स्कोर करके, और उन्हें रोकने के लिए विशिष्ट "पैच" (स्क्रिप्ट) प्रदान करके, हम केवल स्कैम्स पर प्रतिक्रिया देने से आगे बढ़कर वास्तविक समय में मानव मस्तिष्क की सक्रिय रूप से रक्षा करने की ओर बढ़ सकते हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →