← नवीनतम पेपर
💻 computer science

The EVerest Dataset for Secure Software Engineering

यह शोध पत्र EVerest डेटासेट प्रस्तुत करता है, जो एक अद्वितीय बहु-आर्टिफैक्ट संसाधन है जिसमें एक इलेक्ट्रिक वाहन चार्जिंग स्टैक से सुरक्षा आवश्यकताएं, आर्किटेक्चरल मॉडल और सोर्स कोड शामिल हैं, जो एंड-टू-एंड सुरक्षा सत्यापन अनुसंधान को सक्षम बनाता है और एक वास्तविक दुनिया की सुरक्षा भेद्यता (वल्नरेबिलिटी) की खोज और निवारण को सुगम बनाता है।

मूल लेखक: Sophie Corallo, Debora Grupp, Dominik Fuchß, Jan Keim, Frederik Reiche, Tobias Hey, Anne Koziolek

प्रकाशित 2026-06-23
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Sophie Corallo, Debora Grupp, Dominik Fuchß, Jan Keim, Frederik Reiche, Tobias Hey, Anne Koziolek

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक हाई-टेक इलेक्ट्रिक वाहन (EV) चार्जिंग स्टेशन बना रहे हैं। यह सुनिश्चित करने के लिए कि यह हैकर्स से सुरक्षित रहे, आपको अपने प्रोजेक्ट के तीन अलग-अलग स्तरों की जांच करने की आवश्यकता है:

  1. इच्छा सूची (The Wish List): डेवलपर्स वास्तव में क्या चाहते हैं (जैसे, "यह सुरक्षित होना चाहिए")।
  2. ब्लूप्रिंट (The Blueprint): वे रेखाचित्र जो दिखाते हैं कि हिस्से आपस में कैसे जुड़ते हैं।
  3. ईंटें (The Bricks): वास्तविक कंप्यूटर कोड जो मशीन को चलाता है।

समस्या यह है कि अधिकांश शोध उपकरण केवल एक ही स्तर को देखते हैं। उनके पास इच्छाओं की एक सूची हो सकती है, या कोड का एक ढेर हो सकता है, लेकिन उनके पास ये तीनों कभी एक साथ जुड़े हुए नहीं होते। यह एक छत के रिसाव को ठीक करने की कोशिश करने जैसा है जहाँ आप ब्लूप्रिंट को तो देखते हैं, लेकिन कभी असली खपरैल या घर के मालिक की शिकायत सूची की जांच नहीं करते।

EVerest डेटासेट एक नया, विशाल "ऑल-इन-वन" टूलकिट है जिसे कार्लसरहे स्ट्रुटे इंस्टीट्यूट ऑफ टेक्नोलॉजी के शोधकर्ताओं द्वारा इस समस्या को हल करने के लिए बनाया गया है। यह इच्छा सूची, ब्लूप्रिंट और ईंटों को एक वास्तविक दुनिया के ओपन-सोर्स सॉफ्टवेयर प्रोजेक्ट EVerest (जो EV चार्जर को नियंत्रित करता है) के साथ जोड़ता है।

उन्होंने इसे कैसे बनाया, इसका विवरण एक सरल उपमा के माध्यम से यहाँ दिया गया है:

1. "इच्छा सूची" (Requirements) को इकट्ठा करना

सबसे पहले, शोधकर्ताओं को यह जानने की आवश्यकता थी कि प्रोजेक्ट को वास्तव में किन सुरक्षा नियमों की आवश्यकता है।

  • सर्वेक्षण: उन्होंने डेवलपर्स के समुदाय को एक प्रश्नावली भेजी, जिसमें पूछा गया, "सुरक्षा लक्ष्य क्या हैं?" (जैसे, "क्या आप चाहते हैं कि दरवाजा लॉक हो?")। इससे उन्हें 67 विचारों की एक अनुमानित सूची मिली।
  • साक्षात्कार: वह अनुमानित सूची बहुत अस्पष्ट थी। इसलिए, उन्होंने चार विशेषज्ञ डेवलपर्स के साथ गहन बातचीत की। उन्होंने उन कच्चे विचारों को विशिष्ट निर्देशों में परिष्कृत किया, जैसे "दरवाजा लॉक करें" को बदलकर "OCPP मॉड्यूल को CSMS से गलत इनपुट को अस्वीकार करना चाहिए" करना।
  • परिणाम: अंत में उनके पास 84 सटीक सुरक्षा आवश्यकताएं थीं।

2. "ब्लूप्रिंट" (Architecture) बनाना

EVerest प्रोजेक्ट के पास कोई औपचारिक आर्किटेक्चरल मैप नहीं था; इसके पास केवल कोड था।

  • अनुवाद: तीन छात्रों ने, विशेषज्ञों की देखरेख में, सोर्स कोड को देखा और मैन्युअल रूप से एक औपचारिक पल्लाडियो कंपोनेंट मॉडल (Palladio component model) बनाया। इसे लेगो ब्रिक्स (Lego bricks) के ढेर से एक विस्तृत आरेख बनाने जैसा समझें जो दिखाता है कि हर टुकड़ा कैसे जुड़ता है, डेटा कैसे बहता है, और वे एक-दूसरे से कैसे बात करते हैं।
  • परिणाम: 29 घटकों (components) और 144 विस्तृत सेवा विवरणों वाला एक डिजिटल ब्लूप्रिंट।

3. "ईंटों" (Code & Elements) को लेबल करना

अब, उन्हें इच्छा सूची को ब्लूप्रिंट से जोड़ने की आवश्यकता थी।

  • टैगिंग गेम: तीन लोगों ने 84 आवश्यकताओं के माध्यम से जाकर विशिष्ट शब्दों को हाइलाइट किया। उन्होंने "कंपोनेंट्स", "डेटा", "स्टेट्स" और "डेटा फ्लो" जैसी चीजों को टैग किया।
  • ट्रेस (The Trace): उन्होंने डिजिटल रेखाएं (ट्रेस लिंक्स) खींचीं जो आवश्यकता के एक विशिष्ट वाक्य (जैसे, "पेमेंट प्रोवाइडर सुरक्षित होना चाहिए") को सीधे ब्लूप्रिंट के उस विशिष्ट भाग और कोड से जोड़ती हैं जो पेमेंट को संभालता है।
  • परिणाम: उन्होंने 1,445 सूक्ष्म सुरक्षा तत्वों को लेबल किया, जिससे कनेक्शन का एक विशाल जाल बन गया।

वास्तविक दुनिया का परीक्षण

इस डेटासेट की सबसे अच्छी बात यह नहीं है कि यह केवल मौजूद है; बल्कि यह है कि इसने वास्तव में एक वास्तविक बग ढूंढ निकाला

डेटासेट बनाते समय, शोधकर्ताओं ने एक विसंगति देखी। एक आवश्यकता कहती थी, "ऑथेंटिकेशन टोकन को प्लेन टेक्स्ट में स्टोर नहीं किया जाना चाहिए।" हालांकि, जब उन्होंने वास्तविक कोड (यानी "ईंटों") को देखा, तो उन्होंने पाया कि कोड की एक लाइन वास्तव में टोकन को प्लेन टेक्स्ट में स्टोर कर रही थी।

  • सुधार: उन्होंने इसकी रिपोर्ट प्रोजेक्ट के मेंटेनर्स को दी। डेवलपर्स ने पुष्टि की कि यह एक वास्तविक कमजोरी (जिसे CWE-1295 के रूप में जाना जाता है) थी और इसे तुरंत ठीक कर दिया गया।

यह क्यों महत्वपूर्ण है

इससे पहले, सॉफ्टवेयर सुरक्षा की जांच करने के लिए टूल्स बनाने की कोशिश करने वाले शोधकर्ताओं को यह अनुमान लगाना पड़ता था कि आवश्यकताएं, डिजाइन और कोड एक-दूसरे से कैसे संबंधित हैं क्योंकि कोई भी डेटासेट इन तीनों को प्रदान नहीं करता था।

EVerest डेटासेट एक पूर्ण, लेबल किया गया प्रशिक्षण मैनुअल की तरह है। यह उन्हें निम्नलिखित कार्यों का अभ्यास करने की अनुमति देता है:

  • कंप्यूटर को सुरक्षा आवश्यकताओं को समझने के लिए सिखाना।
  • स्वचालित रूप से यह पता लगाना कि किसी आवश्यकता का कार्यान्वयन कोड में कहाँ हो रहा है।
  • यह जांचना कि क्या अंतिम सॉफ्टवेयर वास्तव में मूल सुरक्षा वादों से मेल खाता है।

संक्षेप में, यह पेपर एक अनूठा, बहु-स्तरीय संसाधन प्रस्तुत करता है जो इस अंतर को पाटता है कि सॉफ्टवेयर को क्या करना चाहिए, इसे कैसे डिजाइन किया गया है, और इसे कैसे बनाया गया है, और प्रक्रिया के दौरान एक वास्तविक सुरक्षा छेद को पकड़कर अपनी उपयोगिता सिद्ध करता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →