AgenticRepair: Multi-Faceted Program Context Engineering for Agentic Vulnerability Repair
AgenticRepair एक मल्टी-एजेंट फ्रेमवर्क है जो प्रोग्राम संदर्भ के तीन महत्वपूर्ण, पहले अनदेखे पहलुओं—कोड-संरचना (code-structure), रनटाइम-एग्जीक्यूशन (runtime-execution), और कमिट-हिस्ट्री (commit-history)—को रिपेयर प्रक्रिया में इंजीनियर और एकीकृत करके स्वचालित भेद्यता मरम्मत (vulnerability repair) की सफलता दर को महत्वपूर्ण रूप से बढ़ाकर 73% कर देता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि इंटरनेट कोड से बना एक विशाल, हलचल भरा शहर है। इस शहर में, सॉफ्टवेयर बुनियादी ढांचा है—पुल, ट्रैफिक लाइट और बिजली ग्रिड—जो सब कुछ चालू रखता है। लेकिन कभी-कभी, इन संरचनाओं के ब्लूप्रिंट में छोटी, अदृश्य दरारें रह जाती हैं। ये "कमियां" (vulnerabilities) हैं, और एक गड्ढे की तरह नहीं जो सिर्फ कार की गति धीमी करता है, बल्कि कोड में एक दरार चोर को चुपके से अंदर आने, डेटा चुराने या पूरे शहर को ठप करने का रास्ता दे सकती है। दशकों तक, इन दरारों को ठीक करना विशिष्ट सुरक्षा इंजीनियरों का काम रहा है। वे जासूसी-सर्जन (detective-surgeons) की तरह कार्य करते हैं, जो कोड के पहाड़ों में मैन्युअल रूप से खोज करते हैं, यह देखने के लिए विशेष परीक्षण चलाते हैं कि इमारत कहाँ ढह जाती है, और यह देखने के लिए पुराने लॉग्स की जांच करते हैं कि गलती पहली बार कैसे हुई थी। यह धीमा, थका देने वाला है, और अक्सर एक ही छेद को भरने में महीनों लग जाते हैं।
हाल ही में, वैज्ञानिकों ने कंप्यूटर को इन जासूसी-सरजनों की तरह व्यवहार करना सिखाना शुरू किया है। वे "AI एजेंटों" का उपयोग करते हैं—स्मार्ट सॉफ्टवेयर प्रोग्राम जो कोड पढ़ सकते हैं, परीक्षण चला सकते हैं, और अपने आप फाइलों को फिर से लिख भी सकते हैं। इन AI एजेंटों को ऐसे जूनियर इंटर्न के रूप में सोचें जो किसी भी इंसान की तुलना में तेजी से काम कर सकते हैं, लेकिन वे अक्सर उन सूक्ष्म सुरागों को मिस कर देते हैं जिन्हें एक मानव विशेषज्ञ पकड़ लेता है। वे शायद एक टाइपो (typo) को ठीक कर दें लेकिन इस तथ्य को चूक जाएं कि पूरी इमारत ही कमजोर जमीन पर टिकी है। बड़ा सवाल जो शोधकर्ता पूछ रहे हैं वह यह है: हम इन AI इंटर्न को सर्वश्रेष्ठ मानव विशेषज्ञों की तरह सोचना कैसे सिखाएं? हम उन्हें सही "उपकरण" और "पृष्ठभूमि ज्ञान" कैसे दें ताकि वे केवल अनुमान न लगाएं, बल्कि वास्तव में इस गहरी, जटिल वजह को समझें कि सुरक्षा संबंधी खामी क्यों मौजूद है?
यहीं पर AgenticRepair नामक एक नया अध्ययन आता है। ऑस्ट्रेलिया के विश्वविद्यालयों की एक टीम के शोधकर्ताओं ने तय किया कि समस्या यह नहीं थी कि AI पर्याप्त स्मार्ट नहीं था, बल्कि यह थी कि उसे सही संदर्भ (context) नहीं दिया जा रहा था। कल्पना कीजिए कि आप बिना यह जाने नल की लीकेज ठीक करने की कोशिश कर रहे हैं कि पानी का दबाव बहुत अधिक है, या पाइप जंग खाए हुए हैं, या प्लंबर ने गलत पुर्जों का उपयोग किया है। टीम ने एक नया सिस्टम बनाया है जो एक सुपर-पावर्ड जासूसी टीम की तरह कार्य करता है। एक AI द्वारा सब कुछ करने के बजाय, उन्होंने तीन विशिष्ट "मिनी-AI" का एक दस्ता बनाया है जो मुख्य मरम्मत AI के काम शुरू करने से पहले तीन विशिष्ट प्रकार के सुराग इकट्ठा करने के लिए मिलकर काम करते हैं।
सबसे पहले, एक "स्ट्रक्चर एजेंट" (Structure Agent) देखता है कि कोड कैसे बना है, जैसे एक वास्तुकार ब्लूप्रिंट की जांच करता है कि क्या दो पाइप एक ही स्थान साझा कर रहे हैं जैसा कि नहीं होना चाहिए। दूसरा, एक "रनटाइम एजेंट" (Runtime Agent) एक क्रैश-टेस्ट डमी की तरह कार्य करता है, वास्तव में सॉफ्टवेयर को चलाकर यह देखता है कि वह ठीक कहाँ और कैसे टूटता है, और एक जासूस की तरह ब्रेड क्रम्ब्स (crumbs) का पीछा करते हुए मेमोरी को ट्रैक करता है। तीसरा, एक "हिस्ट्री एजेंट" (History Agent) प्रोजेक्ट के पुराने लॉग्स को खंगालता है, जैसे एक इतिहासकार मूल निर्माताओं की डायरी पढ़ रहा हो ताकि यह पता लगाया जा सके कि एक नाजुक डिजाइन कब और क्यों पेश किया गया था।
एक बार जब ये तीनों एजेंट अपने सुराग इकट्ठा कर लेते हैं, तो वे उन्हें चौथे "रिपेयर एजेंट" (Repair Agent) को सौंप देते हैं। इस एजेंट के पास वह सारी जानकारी होती है जिसकी उसे एक सटीक समाधान लिखने के लिए आवश्यकता होती है। टीम ने इस सिस्टम का परीक्षण SEC-Bench नामक एक बड़ी चुनौती पर किया, जिसमें लोकप्रिय सॉफ्टवेयर प्रोजेक्ट्स से 3ात वास्तविक दुनिया की सुरक्षा खामियां शामिल हैं। परिणाम प्रभावशाली थे: AgenticRepair ने सफलतापूर्वक कमजोरियों में से 73% (300 में से 220) को ठीक किया। यह पिछले सर्वोत्तम AI तरीकों की तुलना में एक बड़ी छलांग है, जो केवल लगभग 34% ही ठीक कर पाए थे।
इससे भी अधिक रोमांचक बात यह है कि सिस्टम केवल भाग्यशाली नहीं था। शोधकर्ताओं ने यह देखने के लिए प्रयोग किए कि यह इतना अच्छा कैसे काम कर रहा है। उन्होंने पाया कि तीन प्रकार के सुराग (संरचना, रनटाइम और इतिहास) एक तीन पैरों वाले स्टूल की तरह हैं; यदि आप एक को हटा देते हैं, तो स्टूल डगमगा जाता है, लेकिन यदि आप तीनों को बनाए रखते हैं, तो यह पत्थर की तरह मजबूत रहता है। उन्होंने यह भी खोजा कि विशेष एजेंटों की एक टीम होना एक अकेले AI के सब कुछ करने से कहीं बेहतर था। वास्तव में, जब उन्होंने एक एकल एजेंट के साथ पूरी प्रक्रिया चलाने की कोशिश की, तो सफलता दर लगभग आधी रह गई।
अध्ययन सुझाव देता है कि जटिल सुरक्षा खामियों को ठीक करने का रहस्य केवल AI को स्मार्ट बनाना नहीं है; यह उस संदर्भ को इंजीनियर करना है जिसे वह देखता है। AI को उसी तरह की गहरी, बहु-स्तरीय समझ देकर, जो मानव सुरक्षा इंजीनियरों के पास होती है, यह सिस्टम उन समस्याओं को हल कर सकता है जो पहले मशीनों के लिए बहुत कठिन थीं। हालांकि यह सिस्टम अभी भी पूर्ण नहीं है—यह अभी भी लगभग 27% मामलों में संघर्ष करता है, अक्सर इसलिए क्योंकि इसके द्वारा बनाए गए समाधान बहुत अव्यवस्थित होते हैं या नियमों में पूरी तरह फिट नहीं बैठते—यह साबित करता है कि विशेष संदर्भ के साथ टीम-आधारित दृष्टिकोण एक जीतने वाली रणनीति है। यह हमें याद दिलाता है कि साइबर सुरक्षा की उच्च-दांव वाली दुनिया में, सबसे अच्छा समाधान अक्सर पूरी कहानी को समझने से आता है, न कि केवल टूटे हुए हिस्से को।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।