← नवीनतम पेपर
💻 computer science

Knowledge-Enhanced Agentic Vulnerability Repair

यह शोध पत्र KeaRepair को प्रस्तुत करता है, जो एक नवीन एजेंटिक स्वचालित भेद्यता मरम्मत (vulnerability repair) ढांचा है जो बहु-आयामी ऐतिहासिक ज्ञान को टूल-संवर्धित तर्क और क्लोज्ड-लूप सत्यापन के साथ एकीकृत करके पैच जनरेशन को बढ़ाता है, और C/C++ भेद्यताओं पर 83.64% की अत्याधुनिक मरम्मत दर प्राप्त करता है।

मूल लेखक: Sicong Cao, Hao Ma, Le Yu, Kangyi Ding, Xiaolei Liu, Terry Yue Zhuo, Bo Wang, Xingwei Lin, Xiaobing Sun, Linzhang Wang, David Lo

प्रकाशित 2026-07-02
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Sicong Cao, Hao Ma, Le Yu, Kangyi Ding, Xiaolei Liu, Terry Yue Zhuo, Bo Wang, Xingwei Lin, Xiaobing Sun, Linzhang Wang, David Lo

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

सॉफ्टवेयर की कल्पना एक विशाल, जटिल किले के रूप में करें। समय के साथ, चोर (हैकर्स) दीवारों में छिपी दरारों (कमियों/vulnerabilities) को ढूंढ निकालते हैं ताकि वे अंदर घुस सकें। लंबे समय तक, इन दरारों को ढूंढना कठिन और महंगा था। लेकिन हाल ही में, सुपर-स्मार्ट AI "जासूसों" (लार्ज लैंग्वेज मॉडल्स) ने इन दरारों को पकड़ने में इतनी महारत हासिल कर ली है कि वे उन्हें ठीक करने की गति से कहीं अधिक तेजी से उन्हें ढूंढ रहे हैं।

समस्या यह है: दरार को ढूंढना आसान है; उसे सही ढंग से ठीक करना कठिन है।

वर्तमान AI मरम्मत उपकरण उत्साही लेकिन अनुभवहीन प्रशिक्षुओं (apprentices) की तरह हैं। वे अक्सर गलत अनुमान लगाते हैं कि दरार कहाँ है (और गलत अनुमान लगाते हैं), या वे एक "एक-आकार-सभी-के-लिए" (one-size-fits-all) पद्धति का उपयोग करके पैच लगाने की कोशिश करते हैं जो छेद के विशिष्ट आकार में फिट नहीं बैठता।

यह शोध पत्र KEAREPAIR को पेश करता है, जिसे केवल एक प्रशिक्षु के बजाय एक मास्टर आर्किटेक्ट (मुख्य वास्तुकार) के रूप में डिज़ाइन किया गया है। यह कैसे काम करता है, यहाँ सरल चरणों में दिया गया है:

1. पुराने तरीके के साथ समस्या

  • "भ्रम" (Hallucination) की समस्या: यदि आप किसी मानक AI से बग ठीक करने के लिए कहते हैं, तो वह मनगढ़ंत बातें बना सकता है। वह कह सकता है, "समस्या यहाँ है!" जबकि समस्या वास्तव में कहीं और है। यह एक जासूस के उस अनुमान की तरह है जो सबूतों के बजाय केवल अपने अहसास के आधार पर अपराध स्थल का अनुमान लगाता है।
  • "सतही स्तर" की समस्या: पिछले उदाहरणों को देखने के लिए कि समान समस्याओं को कैसे ठीक किया जाए, पुराने उपकरण केवल उस कोड को देखते हैं जो दिखने में समान हो। लेकिन प्रोग्रामिंग में, दो चीजें दिखने में एक जैसी हो सकती हैं लेकिन उन्हें पूरी तरह से अलग सुधार की आवश्यकता हो सकती है। यह दो कारों के टायर पंचर होने को देखने जैसा है और यह मान लेना कि दोनों को केवल हवा भरकर ठीक किया जाएगा, जबकि एक में वास्तव में नया पहिया चाहिए।

2. KEAREPAIR समाधान: एक तीन-चरणीय मास्टर प्लान

KEAREPAIR दो महत्वपूर्ण सामग्रियां जोड़कर खेल बदल देता है: ठोस प्रमाण और गहन ज्ञान

चरण A: टॉर्च के साथ जासूस (तथ्य-आधारित निदान/Fact-Grounded Diagnosis)

AI को यह अनुमान लगाने देने के बजाय कि समस्या कहाँ है, KEAREPAIR उसे विशेष उपकरणों (जैसे आवर्धक लेंस, एक मानचित्र और एक स्ट्रेस-टेस्टर) का एक सेट देता है।

  • उपमा: कल्पना करें कि एक जासूस केवल यह अनुमान नहीं लगाता कि चोर कहाँ से घुसा। इसके बजाय, वह भौतिक रूप से पदचिह्नों (डेटा फ्लो) का पीछा करता है और बंद दरवाजों (कंट्रोल फ्लो) की जांच करता है ताकि सत्यापित तथ्य प्राप्त किए जा सकें।
  • परिणाम: AI बग के कारण का अनुमान नहीं लगाता; उसे सिद्ध तथ्यों की एक रिपोर्ट सौंपी जाती है। यह AI को मनगढ़ंत बातें बनाने से रोकता है।

चरण B: ज्ञान का पुस्तकालय (ज्ञान-समृद्ध पुनर्प्राप्ति/Knowledge-Enhanced Retrieval)

एक बार जब AI जान जाता है कि समस्या वास्तव में क्या है, तो उसे इसे ठीक करने के तरीके के लिए एक पिछले उदाहरण को खोजने की आवश्यकता होती है।

  • उपमा: पुराने सिस्टम समान शीर्षकों वाली किताबों को देखकर लाइब्रेरी खोजते हैं (सतही कोड)। KEAREPAIR अपराध की कहानी के आधार पर खोज करता है। यह उन पिछले मामलों को देखता है जहाँ घुसपैठ का तंत्र (mechanism) वही था, भले ही इमारत अलग दिख रही हो।
  • ट्विस्ट: यह खोज को दो दृष्टिकोणों में विभाजित करता है:
    1. डेटा फ्लो (Data Flow): खराब डेटा कैसे यात्रा कर रहा था?
    2. कंट्रोल फ्लो (Control Flow): प्रोग्राम के तर्क (logic) ने खराब डेटा को कैसे गुजरने दिया?
      दोनों "कहानी" और "तर्क" को मिलाकर, यह सीखने के लिए एकदम सही पिछला उदाहरण ढूंढ लेता है, जिससे गलत सलाह से बचा जा सके।

चरण C: पुनरावृत्त परिशोधन (Iterative Refinement - द क्लोज्ड लूप)

AI एक पैच (सुधार) बनाता है, लेकिन वह वहीं नहीं रुकता।

  • उपमा: कल्पना करें कि एक दर्जी सूट बनाता है। वे केवल कपड़ा नहीं काटते और उसे सौंप नहीं देते। वे उसे ग्राहक को पहनाते हैं, देखते हैं कि क्या यह फिट बैठता है, पिन लगाते हैं, उतारते हैं, समायोजन करते हैं, और फिर से प्रयास करते हैं।
  • प्रक्रिया: KEAREREPAIR सुधार को आजमाता है, यह देखने के लिए परीक्षण चलाता है कि क्या यह कुछ और तोड़ देता है, और यदि यह विफल हो जाता है, तो यह AI से नए फीडबैक के साथ फिर से प्रयास करने के लिए कहता है। यह तब तक लूप में चलता रहता है जब तक कि सुधार पूर्ण न हो जाए।

3. परिणाम: एक उत्कृष्ट कृति का निर्माण

शोधकर्ताओं ने इस "मास्टर आर्किटेक्ट" का परीक्षण 55 वास्तविक दुनिया के सॉफ्टवेयर भेद्यताओं (मुख्य रूप से C/C++ कोड में) पर किया।

  • स्कोर: एक शक्तिशाली AI मॉडल (Gemini-3.1-Pro) के साथ जुड़ने पर, KEAREPAIR ने 83.64% भेद्यताओं को सफलतापूर्वक ठीक किया।
  • तुलना: सबसे अच्छे पिछले उपकरणों ने बहुत कम सुधार किए। KEAREPAIR ने 9 अनूठी भेद्यताओं को ठीक किया जिन्हें सबसे अच्छा प्रतिस्पर्धी टूल बिल्कुल भी नहीं छू सका।
  • गति और लागत: इसने यह काम तेजी से किया (प्रति बग 50 सेकंड से कम) और सस्ते में (प्रति बग लगभग 30 सेंट)।
  • बोनस: उन्होंने अन्य भाषाओं (Python, JavaScript, Go) पर भी इसका परीक्षण किया और पाया कि यह वहां भी उतना ही अच्छा काम करता है, जो यह साबित करता है कि यह केवल एक ही चीज़ तक सीमित नहीं है।

सारांश

KEAREPAIR को एक अनुमान लगाने वाले खेल से फोरेंसिक जांच में अपग्रेड करने के रूप में समझें।

  1. यह बग के बारे में ठोस तथ्य प्राप्त करने के लिए उपकरणों का उपयोग करता है (कोई अनुमान नहीं)।
  2. यह अतीत के समाधानों के लिए गहराई से प्रासंगिक पुस्तकालय खोजता है (केवल सतही मिलान नहीं)।
  3. यह सुधार को तब तक परीक्षण और परिष्कृत करता है जब तक कि वह पूर्ण न हो जाए।

यह शोध पत्र दावा करता है कि यह दृष्टिकोण आज की सबसे बड़ी साइबर सुरक्षा बाधा को हल करता है: उन कमजोरियों को स्वचालित और विश्वसनीय रूप से ठीक करने में असमर्थता जिन्हें AI अब पहले से कहीं अधिक तेजी से ढूंढ रहा है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →