← नवीनतम पेपर
🤖 AI

Chai: Agentic Discovery of Cryptographic Misuse Vulnerabilities

चाय (Chai) एक एआई-आधारित प्रणाली है जो स्वाभाविक रूप से उत्पन्न होने वाले संकेतों का लाभ उठाकर और लाइब्रेरी-स्तर के दोषों को सूचीबद्ध करने तथा उन्हें डिपेंडेंसी ग्राफ्स में प्रसारित करने के लिए पारंपरिक खोज प्रतिमान (डिस्कवरी पैराडाइम) को उलटकर, क्रिप्टोग्राफिक दुरुपयोग कमजोरियों की खोज और सत्यापन करती है, जिससे अंततः व्यापक रूप से उपयोग किए जाने वाले SSL और ब्राउज़र लाइब्रेरीज़ में महत्वपूर्ण कमजोरियों सहित 100 से अधिक सुरक्षा संबंधी मुद्दों का पता चलता है।

मूल लेखक: Corban Villa, Sohee Kim, Austin Chu, Alon Shakevsky, Raluca Ada Popa

प्रकाशित 2026-06-26
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Corban Villa, Sohee Kim, Austin Chu, Alon Shakevsky, Raluca Ada Popa

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक जटिल सुरक्षा प्रणाली, जैसे कि बैंक वॉल्ट (बैंक की तिजोरी), में खामी खोजने की कोशिश कर रहे हैं। आमतौर पर, सुरक्षा विशेषज्ञ एक बार में एक विशिष्ट बैंक को तोड़ने की कोशिश करते हैं, कमजोर तालों या छिपे हुए दरवाजों की तलाश करते हैं। यह धीमा और महंगा है, और अक्सर इस तथ्य को पकड़ने में विफल रहता है कि वही कमजोर ताला हजारों अन्य बैंकों में भी इस्तेमाल किया गया था।

यह शोध पत्र एक नई प्रणाली पेश करता है जिसे Chai (चाय, जिसका अर्थ यहाँ 'क्रिप्टोग्राफिक मिसयूज डिस्कवरी' है) कहा जाता है। Chai खेल को बदल देता है क्योंकि यह एक सुपर-स्मार्ट जासूस की तरह काम करता है जो केवल एक बैंक को नहीं देखता, बल्कि यह देखता है कि सभी बैंकों के ब्लूप्रिंट (नक्शों) में कहाँ अंतर है।

Chai कैसे काम करता है, इसे सरल अवधारणाओं में यहाँ समझाया गया है:

1. समस्या: "खामोश" गलती

कंप्यूटर सुरक्षा की दुनिया में, कुछ बग आसानी से मिल जाते हैं क्योंकि वे होने पर कंप्यूटर क्रैश हो जाता है (जैसे मेमोरी एरर)। लेकिन क्रिप्टोग्राफिक बग्स (डिजिटल कुंजियों और हस्ताक्षरों के काम करने के तरीके में गलतियाँ) अलग होते हैं। वे कंप्यूटर को क्रैश नहीं करते; वे बस चुपचाप एक बुरे आदमी को अंदर आने का रास्ता दे देते।

इनके लिए कोई "क्रैश डिटेक्टर" नहीं होता। इन्हें खोजने के लिए, आपको आमतौर पर यह अनुमान लगाना पड़ता है कि एक हैकर क्या कर सकता है और उम्मीद करनी पड़ती है कि कंप्यूटर कैसी प्रतिक्रिया देगा। यह कठिन है क्योंकि अनुमान लगाने के लाखों तरीके हैं, और मानव विशेषज्ञ उन सभी की जांच नहीं कर सकते।

2. पुराना तरीका बनाम चाय (Chai) का तरीका

  • पुराना तरीका ("एक-एक करके" जाने वाला जासूस): कल्पना कीजिए कि आप एक जासूस को एक बैंक में भेजते हैं, हर दरवाजे को देखते हैं, और हर ताले को खोलने की कोशिश करते हैं। फिर, आप दूसरे बैंक के लिए दूसरा जासूस नियुक्त करते हैं। यह धीमा है। यदि पहले बैंक में कमजोर ताला है, तो हो सकता है कि आप यह न देख पाएं कि दूसरे बैंक में भी बिल्कुल वैसा ही कमजोर ताला है।
  • Chai का तरीका ("समूह तुलना"): Chai एक कमरे में 50 अलग-अलग सुरक्षा गार्डों (सॉफ्टवेयर लाइब्रेरी) के बीच एक जज की तरह काम करता है। Chai उन सभी को एक ही समय में बिल्कुल एक ही पेचीदा चाबी या संदेश सौंपता है।
    • यदि 49 गार्ड कहते हैं "प्रवेश निषेध" और 1 गार्ड कहता "ठीक है, अंदर आ जाओ," तो Chai तुरंत जान जाता है: वह एक गार्ड गलत है।
    • इसे डिफरेंशियल टेस्टिंग (Differential Testing) कहा जाता है। "परफेक्ट" उत्तर जानने के बजाय, Chai बस यह देखता है कि समूह के बीच कहाँ असहमति है।

3. AI की सुपरपावर

आप पूछ सकते हैं, "Chai को कैसे पता चलता है कि कौन सी पेचीदा कुंजियाँ बांटनी हैं?"

  • पुराने टूल्स: हर प्रकार की कुंजी के लिए एक सख्त नियम पुस्तिका (व्याकरण/ग्रामर) के साथ प्रोग्राम किए गए थे। यदि नियम पुस्तिका गलत थी, तो टूल विफल हो जाता था।
  • Chai का AI: एक स्मार्ट AI एजेंट का उपयोग करता है जो एक रचनात्मक हैकर की तरह व्यवहार करता है। इसे किसी कठोर नियम पुस्तिका की आवश्यकता नहीं है। यह सुरक्षा नियमों को देखता है, सोचता है, "क्या होगा अगर मैं इस हिस्से को बदल दूँ?" और एक नई पेचीदा कुंजी बनाता है। यदि गार्ड असहमत होते हैं, तो AI इससे सीखता है और अगली बार और भी अधिक पेचीदा कुंजी बनाने की कोशिश करता है।

4. "डोमिनो इफेक्ट" (खामी का पता लगाना)

यहीं पर Chai वास्तव में बहुत चतुर हो जाता है।
एक बार जब Chai को पता चल जाता है कि वह एक विशिष्ट सुरक्षा गार्ड (लाइब्रेरी) किसी नियम को लेकर भ्रमित है, तो वह वहीं नहीं रुकता। वह पूछता है: "इस भ्रमित गार्ड को कौन काम पर रख रहा है?"

  • उपमा (Analogy): कल्पना कीजिए कि आपको पता चलता है कि एक विशिष्ट ब्रांड का "सुरक्षा ताला" दोषपूर्ण है। दुनिया के हर घर में जाकर यह देखने के बजाय कि उनमें वह ताला है या नहीं, Chai सप्लाई चेन (आपूर्ति श्रृंखला) को देखता है। यह उन सभी निर्माण कंपनियों (ऐप्स) की सूची खोजता है जिन्होंने उस विशिष्ट ब्रांड का ताला खरीदा था।
  • इसके बाद यह उन निर्माण कंपनियों को एक लक्षित संदेश भेजता है: "हे, आप इस विशिष्ट लॉक का उपयोग कर रहे हैं। क्या आपका सामने का दरवाजा तब खुल जाता है जब कोई नकली चाबी का उपयोग करता है?"
  • यह एक लाइब्रेरी स्तर की खोज को सैकड़ों ऐप-स्तर की खोजों में बदल देता है।

5. Chai ने वास्तव में क्या पाया

शोधकर्ताओं ने तीन प्रमुख प्रकार के डिजिटल सुरक्षा प्रणालियों (X.509 प्रमाणपत्र, JWTs और SAML) पर Chai का परीक्षण किया।

  • WolfSSL की खोज: उन्होंने wolfSSL में एक गंभीर खामी पाई, जो अरबों उपकरणों (जैसे राउटर और स्मार्ट गैजेट्स) में उपयोग की जाने वाली एक लाइब्रेरी है। यह लाइब्रेरी एक नकली 'चेन ऑफ ट्रस्ट' को स्वीकार कर लेती थी, जिससे एक हैकर भरोसेमंद सर्वर होने का ढोंग कर सकता था। wolfSSL के निर्माताओं ने इसे कुछ ही घंटों में ठीक कर दिया।
  • ब्राउज़र और लिनक्स (Linux) की खोजें: उन्होंने प्रमुख वेब ब्राउज़र और लिनक्स ऑपरेटिंग सिस्टम में उपयोग की जाने वाली लाइब्रेरी में इसी तरह के सुरक्षा बग भी पाए।
  • कुल संख्या: कुल मिलाकर, Chai ने 100 से अधिक कमजोरियों और सुरक्षा बगों को खोज निकाला।

सारांश

Chai एक ऐसी प्रणाली है जो दर्जनों सुरक्षा सॉफ्टवेयर लाइब्रेरी के साथ एक साथ "अंतर खोजने" (Spot the Difference) का खेल खेलने के लिए AI का उपयोग करती है। जब इसे कोई असहमति मिलती है, तो यह उस असहमति को एक सुराग के रूप में मानती है। फिर यह उस सुराग का पीछा सप्लाई चेन में ऊपर की ओर करती है ताकि उन सभी ऐप्स को खोजा जा सके जो उस एक असहमति के कारण असुरक्षित हो सकते हैं।

हर इमारत में एक-एक करके घुसने की कोशिश करने के बजाय, Chai उस एक खराब ब्लूप्रिंट को ढूंढता है, उस ब्लूप्रिंट से बनी हर इमारत की पहचान करता है, और उन सभी को एक साथ चेतावनी देता है। यह खतरनाक सुरक्षा छिद्रों को खोजने के तरीके को पहले से कहीं अधिक तेज़, सस्ता और प्रभावी बनाता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →