← नवीनतम पेपर
🤖 AI

SoK: AI Secure Code Generation: Progress, Pitfalls, and Paths Forward

यह ज्ञान का प्रणालीकरण (SoK) शोध पत्र एआई सुरक्षित कोड जनरेशन का विश्लेषण करने के लिए एक तीन-स्तरीय ढांचे को प्रस्तुत करता है, जो यह प्रकट करता है कि हालांकि मॉडलों की सुरक्षा सिद्धांतों की समझ कोड-स्तर के परिणामों की दृढ़ता से भविष्यवाणी करती है, फिर भी उस ज्ञान को सुरक्षित और कार्यात्मक कोड में अनुवादित करने में महत्वपूर्ण अंतराल बने हुए हैं, जिससे भविष्य के सुधार के लिए ठोस मार्ग रेखांकित होती है।

मूल लेखक: Rupam Patir, Keyan Guo, Haipeng Cai, Hongxin Hu

प्रकाशित 2026-06-25
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Rupam Patir, Keyan Guo, Haipeng Cai, Hongxin Hu

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप अपने लिए कंप्यूटर कोड लिखने के लिए एक बहुत ही बुद्धिमान, तेज़ प्रशिक्षु (apprentice) को काम पर रख रहे हैं। इस प्रशिक्षु ने अब तक लिखे गए हर सुरक्षा मैनुअल को पढ़ लिया है और वे उन्हें पूरी तरह से सुना सकता है। लेकिन जब आप उनसे एक सुरक्षित ऐप बनाने के लिए कहते हैं, तो वे कभी-कभी एक ऐसा दरवाज़ा बनाते हैं जो बंद तो दिखता है लेकिन उसमें एक छिपा हुआ ताला (keyhole) होता है, या वे एक ऐसी दीवार बनाते हैं जो चोरों को तो रोकती है लेकिन परिवार को अंदर ही फँसा देती है।

यह शोध पत्र, जिसका शीर्षक "SoK: AI Secure Code Generation" है, ठीक इसी बात की गहरी जाँच करता है कि ऐसा क्यों होता है। लेखक, जो यूनिवर्सिटी एट बफ़ेलो के शोधकर्ता हैं, उनका तर्क है कि हम गलत सवाल पूछ रहे हैं। हम पूछ रहे हैं, "क्या कोड काम कर गया?" या "क्या यह सुरक्षित है?" लेकिन हमने यह नहीं पूछा है, "क्या AI वास्तव में उस नियम को समझ पाया, और क्या उसे पता था कि उसे कैसे लागू करना है?"

इसे हल करने के लिए, उन्होंने एक नया परीक्षण ढांचा बनाया जिसे KAUGE (Knowledge–Actuation Unified Gap Evaluation) कहा जाता है। KAUGE को एक तीन-परतीय सूक्ष्मदर्शी (microscope) के रूप में समझें जो AI के प्रदर्शन को एक नए तरीके से देखता है।

सूक्ष्मदर्शी की तीन परतें

परत 1: "किताबी ज्ञान" (Knowledge)
सबसे पहले, शोधकर्ता AI से सुरक्षा नियमों के बारे में सरल प्रश्न पूछते हैं, जैसे "उपयोगकर्ताओं को सीधे डेटाबेस में टाइप करने की अनुमति देना क्यों बुरा है?"

  • निष्कर्ष: AI इस मामले में जीनियस है। वह नियमों को जानता है। वह समझा सकता है कि कोई भेद्यता (vulnerability) क्यों खतरनाक है और नियम क्या कहता है। यह एक ऐसे छात्र की तरह है जो ट्रैफिक कानूनों पर आधारित बहुविकल्पीय परीक्षा में टॉप कर सकता है।

परत 2: "व्यावहारिक ज्ञान" (Actuation)
इसके बाद, वे AI को वास्तव में वह कोड लिखने के लिए कहते हैं जो उन नियमों का पालन करता है।

  • निष्कर्ष: यहीं पर चीजें गड़बड़ हो जाती हैं। भले ही AI नियमों को जानता हो, लेकिन वह अक्सर ऐसा कोड लिखने में विफल रहता है जो वास्तव में काम भी करे और सुरक्षित भी हो। वह ऐसा कोड लिख सकता है जो सुरक्षित तो है लेकिन ऐप को तोड़ देता है (जैसे दरवाज़े को इतना कसकर बंद करना कि कोई अंदर न आ सके), या वह ऐसा कोड लिख सकता है जो सही दिखता है लेकिन उसमें कोई छिपा हुआ दोष है।
  • उपमा: यह एक ऐसे शेफ की तरह है जो एक परफेक्ट केक की रेसिपी तो जानता है (परत 1) लेकिन खाना बनाते समय उसे जला देता है या अंडे डालना भूल जाता है (परत 2)।

परत 3: "अंतराल" (The Gap)
यह सबसे महत्वपूर्ण हिस्सा है। शोधकर्ता मापते हैं कि AI जो जानता है और जो वह करता है, उनके बीच की दूरी कितनी है।

  • निष्कर्ष: यहाँ एक बड़ा अंतराल है। AI अक्सर सिद्धांत को जानता है लेकिन सही समय पर विशिष्ट, सही कार्रवाई में बदलने में विफल रहता है।
  • विफलता के चार प्रकार:
    1. सिद्धांततः सफलता (Principled Success): AI नियम जानता है, उसका पालन करता है, और कोड सुरक्षित है। (शेफ ने परफेक्ट केक बनाया)।
    2. अन्य माध्यमों से सुरक्षित (Secure by Other Means): कोड सुरक्षित है, लेकिन इसलिए नहीं कि AI ने उस विशिष्ट नियम का पालन किया जिसे उसे करना चाहिए था। वह भाग्यशाली था या उसने कोई दूसरा तरीका अपनाया। (केक खाने के लिए सुरक्षित है, लेकिन शेफ ने रेसिपी में मौजूद सामग्री के बजाय एक गुप्त सामग्री का उपयोग किया)।
    3. अनुपालनशील लेकिन असुरक्षित (Compliant but Vulnerable): AI ने नियम का पालन करने की कोशिश की, लेकिन नियम बहुत अस्पष्ट था, इसलिए वह विशिष्ट खतरे को पहचानने में चूक गया। (शेफ ने रेसिपी का पालन किया लेकिन वह भूल गया कि ओवन खराब था, इसलिए केक अभी भी कच्चा है)।
    4. क्रियान्वयन विफलता (Actuation Failure): AI नियम जानता है लेकिन कोड में उसकी पूरी तरह से अनदेखी करता है। (शेफ रेसिपी जानता है लेकिन कच्चा अंडा परोसने का फैसला करता है)।

शोधकर्ताओं ने क्या खोजा

  1. जानना, करना नहीं है: केवल इसलिए कि एक AI सुरक्षा के बारे में बात कर सकता है, इसका मतलब यह नहीं है कि वह सुरक्षित सॉफ़्टवेयर बना सकता है। "जानना" वाला हिस्सा आसान है; "करना" वाला हिस्सा कठिन है।
  2. "क्यों" मायने रखता है: AI इस मामले में अच्छा है कि नियम क्या है, लेकिन वह इस बात में संघर्ष करता है कि एक विशिष्ट निम्न-स्तरीय (low-level) नियम क्यों महत्वपूर्ण है (जैसे C++ में एक विशिष्ट मेमोरी एरर क्यों खतरनाक है)।
  3. टूल्स ट्रेनिंग से अधिक मदद करते हैं: शोधकर्ताओं ने पाया कि AI को एक "टूलबॉक्स" देना (जैसे उसे टेस्ट चलाने, फाइल चेक करने और अपनी गलतियों को खुद सुधारने की अनुमति देना) उसे और अधिक सुरक्षा नियम रटाने से बेहतर काम करता है। यह ऐसा है जैसे प्रशिक्षु को केवल एक बड़ी किताब देने के बजाय एक सीढ़ी और एक हथौड़ा देना अधिक उपयोगी है।
  4. कार्यक्षमता बाधा है (Functionality is the Bottleneck): अक्सर, कोड इसलिए असुरक्षित हो जाता है क्योंकि वह काम ही नहीं करता। यदि ऐप क्रैश हो जाता है, तो आप यह परीक्षण भी नहीं कर सकते कि वह सुरक्षित है या नहीं।

आगे का रास्ता

यह शोध पत्र सुझाव देता है कि इसे ठीक करने के लिए, हमें केवल AI को "सुरक्षित रहने" के लिए कहना बंद करना होगा। इसके बजाय, हमें:

  • फीडबैक देना होगा: AI को प्रयास करने दें, कोड चलाने दें, देखें कि वह कहाँ टूटता है, और वास्तविक त्रुटियों के आधार पर उसे ठीक करने दें, न कि केवल सैद्धांतिक नियमों के आधार पर।
  • विशिष्ट होना होगा: केवल यह न कहें कि "इनपुट को वैलिडेट करें।" AI को ठीक-ठीक बताएं कि इस विशिष्ट डेटाबेस के लिए इनपुट को कैसे वैलिडेट करना है।
  • कार्यक्षमता बनाए रखनी होगी: यह सुनिश्चित करें कि सुरक्षा छेद को ठीक करने से ऐप के मुख्य फीचर्स खराब न हों।

संक्षेप में: आज का AI एक शानदार सुरक्षा सिद्धांतकार है लेकिन एक अनाड़ी सुरक्षा इंजीनियर है। वह खेल के नियमों को जानता है लेकिन अपने ही पैरों में उलझकर गिरना नहीं छोड़ता। समाधान केवल उसे और अधिक नियम सिखाना नहीं है; बल्कि उसे अभ्यास करने और अपनी गलतियों से सीखने के लिए बेहतर उपकरण देना है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →