← नवीनतम पेपर
🤖 AI

Understanding the Impact of AI Code Assistants on Security API Usage: An Empirical Study

44 पेशेवर डेवलपर्स के इस अनुभवजन्य अध्ययन से पता चलता है कि जहाँ GitHub Copilot कार्यात्मक शुद्धता (functional correctness) में सुधार करता है और कुछ असुरक्षित पैटर्न को मामूली रूप से कम करता है, वहीं यह सुरक्षित सुरक्षा API उपयोग को महत्वपूर्ण रूप से बढ़ाने में विफल रहता है, जिससे अक्सर डेवलपर्स शेष कमजोरियों के प्रति अनभिज्ञ रह जाते हैं।

मूल लेखक: Zahra Mousavi, Chadni Islam, M. Ali Babar, Alsharif Abuadbba, Kristen Moore

प्रकाशित 2026-07-14
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Zahra Mousavi, Chadni Islam, M. Ali Babar, Alsharif Abuadbba, Kristen Moore

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक सुपर-सीक्रेट क्लबहाउस बना रहे हैं, और आपको घुसपैठियों को बाहर रखने के लिए हाई-टेक लॉक, अलार्म और गुप्त सुरंगें लगानी पड़ रही हैं। ये लॉक सिक्योरिटी API की तरह हैं—विशेष उपकरण जिनका उपयोग डेवलपर्स सॉफ्टवेयर की सुरक्षा के लिए करते हैं। लेकिन ट्विस्ट यह है कि ये लॉक बहुत पेचीदा हैं। यदि आप इन्हें गलत तरीके से इंस्टॉल करते हैं, तो वह "गुप्त" सुरंग हैकर्स के लिए एक खुला दरवाजा बन सकती है।

अब, कल्पना कीजिए कि आपके पास एक सुपर-स्मार्ट रोबोट सहायक है जिसका नाम कोपायलट (Copielot) है जो आपके लिए कोड लिख सकता है। आप सोच सकते हैं, "शानदार! रोबोट सारे नियम जानता है, इसलिए मेरा क्लबहाउस फोर्ट नॉक्स (Fort Knox) जैसा सुरक्षित होगा!" लेकिन एक नई स्टडी में, जिसमें ऑस्ट्रेलिया के विश्वविद्यालयों और रिसर्च लैब्स के ज़हरा मौसावी और उनकी टीम शामिल थे, उन्होंने इस विचार का परीक्षण करने का निर्णय लिया। उन्होंने केवल रोबोट से एक ताला बनाने के लिए नहीं कहा; उन्होंने 44 वास्तविक पेशेवर डेवलपर्स को इन तालों को बनाने की कोशिश करते हुए देखा, रोबोट की मदद के साथ और बिना उसके।

यहाँ उन्हें क्या मिला, जिसे हम वास्तविकता के साथ प्रस्तुत कर रहे हैं।

रोबोट एक बेहतरीन मददगार है, लेकिन एक बुरा सुरक्षा गार्ड है

सबसे पहले, अच्छी खबर: कोपायलट एक शानदार स्पीडस्टर (तेज़ रफ़्तार वाला) है। जब डेवलपर्स को एक जटिल लॉक (विशेष रूप से, उपयोगकर्ता डेटा तक पहुँचने के लिए गूगल OAuth सिस्टम) बनाना पड़ा, तो रोबोट ने काम को बहुत तेज़ी से पूरा करने में उनकी मदद की।

  • रोबोट के बिना, केवल 45% डेवलपर्स (22 में से 10) ही वास्तव में लॉक को काम करने लायक बना पाए।
  • रोबोट के साथ, 91% डेवलपर्स (22 में से 20) ने इसे काम करने लायक बना दिया।
  • रोबोट ने जटिल कार्य को पूरा करने में लगने वाले समय को भी 63% कम कर दिया, जिससे औसत समय 62 मिनट से घटकर 23 मिनट रह गया।

तो, यदि आपका लक्ष्य केवल दरवाज़ा बनाना और उसे चालू करना है, तो रोबोट एक बड़ी जीत है।

लेकिन यहाँ एक पेंच है: सिर्फ इसलिए कि दरवाज़ा बन गया है, इसका मतलब यह नहीं है कि वह लॉक हो गया है। वास्तव में, किसी भी डेवलपर ने, चाहे उन्होंने रोबोट का उपयोग किया हो या नहीं, उन्हें दिए गए कार्यों के लिए एक पूरी तरह से सुरक्षित लॉक बनाने में सफलता नहीं पाई। मूल्यांकन किए गए प्रत्येक प्रयास में कम से कम एक बड़ी खामी थी।

"मुझ पर भरोसा करो" वाला जाल

अध्ययन में दो विशिष्ट प्रकार के लॉक देखे गए: JSSE (सुरक्षित इंटरनेट कनेक्शन के लिए) और Google OAuth (ऐप्स में लॉग इन करने के लिए)। उन्होंने पाया कि रोबोट ने सुरक्षा समस्याओं को ठीक नहीं किया; कई मामलों में, इसने केवल टूटे हुए तालों को और तेज़ी से बनाने में मदद की।

  • "सभी पर विश्वास करें" वाली गलती: कल्पना कीजिए कि एक गार्ड किसी को भी अंदर आने देता है क्योंकि वे अच्छे दिखते हैं। अध्ययन में, कुछ डेवलपर्स (और रोबोट) ने सिस्टम को "सभी सर्टिफिकेट्स पर भरोसा करने" के लिए सेट कर दिया। यह ऐसा है जैसे अपने गार्ड को कहना, "अगर कोई बैज दिखाए, तो उसे अंदर आने दें, भले ही वह नकली हो।" यह एक बहुत बड़ा सुरक्षा छेद है।
  • "गुप्त कोड" वाली गलती: कुछ डेवलपर्स ने अपने गुप्त पासवर्ड सीधे कोड में लिख दिए, जैसे कि घर की चाबी पायदान के नीचे रखना। रोबोट ने भी कभी-कभी ऐसा ही सुझाव दिया!
  • "चेक न करने" वाली गलती: जब सर्वर से जुड़ते हैं, तो आपको यह जांचने की आवश्यकता होती है कि आप वास्तव में सही व्यक्ति से बात कर रहे हैं। कई कार्यान्वयन (implementations) ने इस चरण को छोड़ दिया, जिससे "मैन-इन-द-मिडल" हमलावर (कोई व्यक्ति जो आपका सामान चुराने के लिए आपका दोस्त होने का ढोंग करता है) के लिए रास्ता खुला रह गया।

शोधकर्ताओं ने पाया कि हालांकि रोबोट ने कुछ छोटी गलतियों को ठीक करने में मदद की, लेकिन इसने बड़ी सुरक्षा विफलताओं को नहीं रोका। वास्तव में, 100% मूल्यांकित कार्यों के परिणामस्वरूप ऐसे कोड निकले जिनमें सुरक्षा संबंधी मुद्दे थे। रोबोट ने कोड को अकेले काम कर रहे मनुष्यों की तुलना में अधिक सुरक्षित नहीं बनाया; इसने बस असुरक्षित कोड को तेज़ी से पेश किया।

मानवीय अंध बिंदु (Human Blind Spot)

कहानी का सबसे आश्चर्यजनक हिस्सा यहाँ है। शोधकर्ताओं ने डेवलपर्स से पूछा, "क्या आपको लगता है कि आपका कोड सुरक्षित है?"

  • भले ही कोई भी कोड वास्तव में सुरक्षित नहीं था, अधिकांश डेवलपर्स ने कहा, "हाँ, मुझे लगता है कि मैंने इसे सुरक्षित रूप से हल कर लिया है!"
  • बहुत कम लोगों को ही एहसास हुआ कि उन्होंने गलती की है।
  • रोबोट से बात करते समय, लगभग किसी ने भी यह नहीं पूछा, "हे, क्या यह सुरक्षित है?" उन्होंने बस पूछा, "इसे काम करने लायक बनाओ।"

यह एक समूह के लोगों की तरह है जो एक पुल बना रहे हैं और रोबोट से मदद मांग रहे हैं। रोबोट उन्हें तेज़ी से ईंटें बिछाने में मदद करता है, लेकिन कोई यह जाँच नहीं करता कि क्या पुल वास्तव में भार सह सकता है। जब पूछा गया, "क्या आपको लगता है कि यह पुल भार सह पाएगा?" तो अधिकांश लोग कहते हैं, "ज़रूर!", भले ही वह ढहने ही वाला हो।

क्या हम रोबोट को बेहतर सिखा सकते हैं?

शोधकर्ताओं ने एक और चीज़ आज़माई। उन्होंने डेवलपर्स से विशेष रूप से कहा कि वे रोबोट को कहें, "हे, इसे सुरक्षा के लिए जाँचो!" या "तुम एक सुरक्षा विशेषज्ञ हो, इसे ठीक करो!"

  • जब उन्होंने ऐसा किया, तो रोबोट ने सरल लॉक (JSSE) में कुछ गलतियों को ठीक किया।
  • हालाँकि, अधिक जटिल लॉक (OAuth) के लिए, रोबोट अभी भी कई महत्वपूर्ण सुरक्षा छिद्रों को मिस कर गया, भले ही उसे सावधान रहने के लिए कहा गया था।

निचोड़ (The Bottom Line)

यह अध्ययन बताता है कि जबकि कोपायलट जैसे AI सहायक हमें तेज़ी से और सही ढंग से कोड लिखने में मदद करने के लिए अद्भुत हैं, वे हैकर्स के खिलाफ जादुई ढाल नहीं हैं।

  • रोबोट: गति और कार्यक्षमता के लिए महान है, लेकिन सुरक्षा विशेषज्ञ नहीं है।
  • मानव: अक्सर रोबोट पर बहुत अधिक भरोसा करते हैं और स्वयं सुरक्षा की जाँच नहीं करते हैं।
  • परिणाम: हम सुरक्षित दिखने वाले सिस्टम बना रहे हैं जो वास्तव में छेदों से भरे हुए हैं।

शोधकर्ता निष्कर्ष निकालते हैं कि हम केवल रोबोट पर सुरक्षित रहने के लिए निर्भर नहीं रह सकते। हमें ही कठिन सुरक्षा प्रश्न पूछने वाले, काम की जाँच करने वाले और यह सुनिश्चित करने वाले लोगों की आवश्यकता है कि हमारे द्वारा बनाए गए "लॉक" वास्तव में लॉक हैं। रोबोट एक शक्तिशाली उपकरण है, लेकिन यह एक सुरक्षा-सचेत मस्तिष्क का विकल्प नहीं है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →