← नवीनतम पेपर
🤖 AI

CyberForge: Verified Vulnerability Injection at Repository Level for Cybersecurity Agent Training

साइबरफोर्ज (CyberForge) एक ऐसा फ्रेमवर्क है जो वास्तविक C/C++ प्रोजेक्ट्स में कमजोरियों (vulnerabilities) को इंजेक्ट करके निष्पादन योग्य (executable), रिपॉजिटरी-स्तरीय सुरक्षा प्रशिक्षण डेटा को संश्लेषित और गतिशील रूप से मान्य करता है, जो विभिन्न मॉडल स्केल्स और प्रोग्रामिंग भाषाओं में साइबर सुरक्षा एजेंटों की भेद्यता खोज और पैचिंग क्षमताओं में महत्वपूर्ण सुधार करता है।

मूल लेखक: Amine Lbath, Manan Suri, Aurelien Delaitre, Vadim Okun, Massih-Reza Amini, Ram D. Sriram, Dinesh Manocha

प्रकाशित 2026-08-10
📖 4 मिनट में पढ़ें☕ कॉफ़ी ब्रेक में पढ़ें

मूल लेखक: Amine Lbath, Manan Suri, Aurelien Delaitre, Vadim Okun, Massih-Reza Amini, Ram D. Sriram, Dinesh Manocha

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

डिजिटल दुनिया की कल्पना एक विशाल, हलचल भरे शहर के रूप में करें जो पूरी तरह से कोड से बना है। इस शहर में, सॉफ्टवेयर प्रोग्राम इमारतें हैं, और उन्हें लिखने वाले लोग वास्तुकार (architects) हैं। लंबे समय से, इन वास्तुकारों का काम बहुत कठिन रहा है: उन्हें अपनी गगनचुंबी इमारतों की हर एक ईंट, खिड़की और दरवाजे की जांच करनी पड़ती है ताकि कोई अंदर घुसकर खजाना न चुरा सके। वहीं दूसरी ओर, "बुरे लोगों" (हैकर्स) को बस एक छोटी सी ढीली ईंट ढूंढनी होती है ताकि वे अंदर घुस सकें। यह एक अन्यायपूर्ण लड़ाई है।

अच्छे लोगों की मदद करने के लिए, हमने डिजिटल जासूस जिन्हें "AI एजेंट" कहा जाता है, बनाए हैं। ये स्मार्ट कंप्यूटर प्रोग्राम हैं जिन्हें उन ढीली ईंटों को खोजने के लिए प्रशिक्षित किया गया है। लेकिन समस्या यह है: एक जासूस को असली चोरी को पहचानना सिखाने के लिए, आपको आमतौर पर उसे एक वास्तविक चोरी दिखानी पड़ती है। दिक्कत यह है कि वास्तविक चोरियां (जिन्हें "वल्नरेबिलिटीज़" या "बग्स" कहा जाता है) दुर्लभ होती हैं, उन्हें ढूंढना कठिन होता है, और अक्सर ठीक होने तक गुप्त रखी जाती हैं। यह एक अग्निशमन कर्मी (firefighter) को दस साल पहले लगी आग की केवल तस्वीरें दिखाकर आग बुझाना सिखाने जैसा है, जबकि शहर के बिल्डिंग कोड लगातार बदल रहे हैं। हमें एक ऐसा तरीका चाहिए जिससे हम वास्तविक रूप से कुछ भी जलाए बिना, नए और यथार्थवादी "अभ्यास वाली आग" (practice fires) बना सकें जिसे AI सीख सके।

यहीं पर CyberForge नामक एक नया फ्रेमवर्क आता है। CyberForge को एक सुपर-स्मार्ट, स्वचालित "विलेन फैक्ट्री" के रूप में समझें जो केवल पुराने अपराधों की नकल नहीं करती; बल्कि यह चलते-फिरते नए अपराधों का आविष्कार करती है। CyberForge के पीछे के शोधकर्ताओं ने 80 वास्तविक दुनिया के सॉफ्टवेयर प्रोजेक्ट्स (जैसे वास्तविक इमारतों के ब्लूप्रिंट) लिए और AI का उपयोग करके उनमें सूक्ष्म, अदृश्य कमजोरियां डाल दीं। लेकिन वे यहीं नहीं रुके। उन्होंने एक कठोर "सुरक्षा निरीक्षक" (safety inspector) प्रणाली बनाई ताकि यह सुनिश्चित किया जा सके कि ये नई कमजोरियां वास्तविक हों। निरीक्षक दो चीजों की जांच करता है: पहला, इमारत अपने सभी सामान्य परीक्षणों में टिकी रहनी चाहिए (यानी बग छिपा हुआ होना चाहिए और प्रोग्राम को तुरंत क्रैश नहीं करना चाहिए), और दूसरा, एक विशिष्ट "वल्नरेबिलिटी का प्रमाण" (एक विशेष चाबी) केवल टूटी हुई इमारत पर ही दरवाजा खोल पाने में सक्षम होना चाहिए, सुरक्षित इमारत पर नहीं।

इसका परिणाम 1,034 सत्यापित, यथार्थवादी सुरक्षा जाल (security traps) की एक विशाल लाइब्रेरी है। जब शोधकर्ताओं ने इन AI जासूसों को प्रशिक्षित करने के लिए इस लाइब्रेरी का उपयोग किया, तो परिणाम प्रभावशाली थे। AI एजेंट इन छेदों को खोजने और ठीक करने में काफी बेहतर हो गए। वास्तव में, यह प्रशिक्षण इतना प्रभावी था कि एक छोटे AI मॉडल ने, इस लाइब्रेरी का अध्ययन करने के बाद, एक बहुत बड़े और अधिक महंगे "शिक्षक" मॉडल के लगभग बराबर प्रदर्शन किया। इससे भी अधिक आश्चर्यजनक बात यह थी कि इस प्रशिक्षण ने AI को पूरी तरह से अलग प्रकार के सॉफ्टवेयर (जैसे Python या JavaScript) में छेदों को ठीक करने के तरीके समझने में मदद की, भले ही लाइब्रेरी पूरी तरह से C और C++ कोड से बनी थी। यह ऐसा है जैसे ईंट की दीवार में दरार पहचानने का सीखना अचानक एक जासूस को कांच की खिड़की में दरार पहचानने में मदद करने लगा।

CyberForge यह सिद्ध करता है कि हमें अपने रक्षकों को प्रशिक्षित करने के लिए वास्तविक हैकर्स द्वारा गलतियां खोजने का इंतजार करने की आवश्यकता नहीं है। इन सुरक्षा चुनौतियों को कृत्रिम रूप से बनाकर और कड़ाई से सत्यापित करके, हम प्रशिक्षण डेटा की एक स्केलेबल, अनंत आपूर्ति बना सकते हैं। यह संतुलन वापस रक्षकों की ओर मोड़ देता है, जिससे उन्हें मजबूत, सुरक्षित सॉफ्टवेयर बनाने के उपकरण मिलते हैं, इससे पहले कि बुरे लोग सामने आएं। यह पेपर सुझाव देता है कि "कमजोरी डालने" (injecting) और "सत्यापित करने" (validating) की यह विधि साइबर सुरक्षा प्रशिक्षण को बढ़ाने का एक शक्तिशाली नया तरीका है, जो AI को उस छात्र से बदलकर जो केवल पुरानी पाठ्यपुस्तकों को देखता है, एक ऐसे जासूस में बदल देता है जिसने हजारों यथार्थवादी परिदृश्यों पर अभ्यास किया है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →