← नवीनतम पेपर
💻 computer science

Trusting the Null: Positive-Control Fuzzing of Post-Quantum Decode and Verify Paths in Java

यह शोध पत्र यह प्रदर्शित करता है कि जबकि एक बड़े पैमाने के फ़ज़िंग अभियान ने Bouncy Castle 1.85 के पोस्ट-क्वांटम डिकोड और वेरीफाई पथों में कोई दोष नहीं पाया, एक पॉजिटिव-कंट्रोल दृष्टिकोण ने Bouncy Castle 1.84 और कई JDK रिलीज़ दोनों में महत्वपूर्ण लेंथ-वैलिडेशन खामियों को उजागर करके टेस्टिंग हार्नेस को सफलतापूर्वक मान्य किया, जिससे पता चला कि ये कार्यान्वयन केवल अपने जांच के समय में भिन्न हैं न कि अपने निर्णयों के तर्क में।

मूल लेखक: Arpan Sharma

प्रकाशित 2026-09-10
📖 7 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Arpan Sharma

मूल पेपर CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

इंटरनेट की अदृश्य वास्तुकला में, डिजिटल तालों और चाबियों की एक विशाल प्रणाली बैंक खातों से लेकर निजी संदेशों तक सब कुछ सुरक्षित रखती है। दशकों से, ये ताले ऐसी गणितीय समस्याओं पर निर्भर थे जिन्हें बनाना आसान था लेकिन हल करना सबसे शक्तिशाली कंप्यूटरों के लिए भी लगभग असंभव था। हालाँकि, वैज्ञानिकों ने लंबे समय से भविष्यवाणी की है कि एक नए प्रकार का कंप्यूटर, जो क्वांटम भौतिकी के अजीब नियमों पर काम करता है, अंततः आ जाएगा। जब वह आएगा, तो वह उन पुराने तालों को सेकंडों में तोड़ सकेगा। इस भविष्य के लिए तैयार होने के लिए, शोधकर्ता अब अलग-अलग गणितीय संरचनाओं पर आधारित डिजिटल तालों की एक नई पीढ़ी पेश कर रहे हैं जिन्हें क्वांटम कंप्यूटर आसानी से नहीं तोड़ सकते। इन नई प्रणालियों को सरकारों और प्रमुख प्रौद्योगिकी कंपनियों द्वारा आने वाले दशकों के लिए इंटरनेट को सुरक्षित करने के लिए अपनाया जा रहा है।

इस नए सुरक्षा तंत्र का सबसे महत्वपूर्ण क्षण वह होता है जब कोई कंप्यूटर पहली बार कोई संदेश प्राप्त करता है। संदेश वास्तविक है या नहीं, यह जाँचने या किसी रहस्य को खोलने से पहले, इसे कच्चे डेटा के प्रवाह को एक उपयोगी कुंजी या हस्ताक्षर में अनुवादित करना होता है। यह अनुवाद चरण इस प्रणाली का मुख्य द्वार है। यदि दरवाजा खराब बना है, तो हमलावर को ताला तोड़ने की आवश्यकता नहीं है; उन्हें बस हैंडल के विरुद्ध गलत आकार की वस्तु को धकेलने की आवश्यकता है। यदि दरवाजा एक विकृत वस्तु को स्वीकार कर लेता है, तो पूरी प्रणाली क्रैश हो सकती है, रुक सकती है, या इससे भी बुरा, उसे एक नकली कुंजी स्वीकार करने के लिए बहलाया जा सकता है। यह सुनिश्चित करना कि ये मुख्य दरवाजे हर संभावित गलत आकार को अस्वीकार कर दें, उतना ही महत्वपूर्ण है जितना कि स्वयं तालों को अटूट बनाना।

एक स्वतंत्र शोधकर्ता अरपन शर्मा का हालिया अध्ययन ठीक इसी मुख्य द्वार पर केंद्रित था, जो नए क्वांटम-प्रतिरोधी सिस्टम के लिए है, विशेष रूप से जावा प्रोग्रामिंग भाषा के भीतर, जो दुनिया के एक बड़े हिस्से के सॉफ्टवेयर को चलाती है। शोधकर्ता ने इन नए मानकों के दो प्रमुख कार्यान्वयनों का परीक्षण किया: एक जो बाउंसी कैसल (Bouncy Castle) नामक एक व्यापक रूप से उपयोग किए जाने वाले सुरक्षा पुस्तकालय द्वारा प्रदान किया गया था, और दूसरा जो सीधे जावा प्लेटफॉर्म के भीतर निर्मित है। लक्ष्य यह देखना नहीं था कि क्या गणित पूर्ण डेटा पर सही ढंग से काम करता है, बल्कि यह देखना था कि क्या सॉफ्टवेयर को लाखों रैंडम, टूटे हुए और शत्रुतापूर्ण इनपुट दिए जाने पर क्या होता है। शोधकर्ता जानना चाहता था कि क्या सॉफ्टवेयर इन खराब इनपुट को अस्वीकार करके उन्हें शालीनता से संभालेगा, या क्या यह लड़खड़ा जाएगा, क्रैश हो जाएगा, या चुपचाप एक खतरनाक गलती को स्वीकार कर लेगा।

ऐसा करने के लिए, शोधकर्ता ने एक परीक्षण मशीन बनाई जो एक निरंतर, स्वचालित हमलावर की तरह कार्य करती थी। इसने वैध कुंजियों के थोड़े से परिवर्तित संस्करणों से लेकर पूरी तरह से निरर्थक बाइट्स के प्रवाह तक, डेटा के 9,00,000 विभिन्न रूपांतरों को उत्पन्न किया, और उन्हें सॉफ्टवेयर में डाला। मशीन ने बारीकी से देखा कि सॉफ्टवेयर कैसे प्रतिक्रिया देता है। इसने किसी भी क्रैश के संकेत, किसी भी अप्रत्याशित त्रुटि संदेश (जो सॉफ्टवेयर को नहीं दिखाना चाहिए था), या किसी भी मामले की तलाश की जहाँ सॉफ्टवेयर ने एक खराब कुंजी को अच्छी कुंजी के रूप में स्वीकार कर लिया हो। वर्तमान बाउंसी कैसल लाइब्रेरी के परिणाम उल्लेखनीय रूप से स्वच्छ थे। 9,00,000 प्रयासों में से, सॉफ्टवेयर ने हर एक विकृत इनपुट को ठीक वैसे ही अस्वीकार कर दिया जैसा उसे करना चाहिए था, बिना किसी अप्रत्याशित त्रुटि के और किसी भी खराब कुंजी को स्वीकार किए बिना।

हालाँकि, वैज्ञानिक परीक्षण में, एक परिणाम जो कहता है कि "कुछ भी गलत नहीं हुआ" अक्सर विश्वास करने योग्य नहीं होता है। यह संभव है कि परीक्षण मशीन स्वयं बहुत अनाड़ी थी जिससे समस्या नहीं मिल सकी, या सॉफ्टवेयर भाग्यशाली था। यह सिद्ध करने के लिए कि परीक्षण वास्तव में एक दोष खोजने में सक्षम था, शोधकर्ता ने 'पॉजिटिव कंट्रोल' (positive control) नामक एक चतुर तकनीक का उपयोग किया। उन्होंने परीक्षण मशीन को बाउंसी कैसल सॉफ्टवेयर के एक पुराने संस्करण के विरुद्ध चलाया जो एक विशिष्ट, वास्तविक दुनिया के दोष के लिए जाना जाता था। कुछ ही सेकंडों में, मशीन ने उस दोष को ढूंढ निकाला। इसने खोजा कि पुराना सॉफ्टवेयर एक ऐसी सार्वजनिक कुंजी को स्वीकार कर लेगा जिसका आकार गलत था, एक ऐसी गलती जो बाद में प्रक्रिया में क्रैश का कारण बन सकती थी। चूंकि मशीन ने पुराने संस्करण में एक ज्ञात समस्या को सफलतापूर्वक खोज लिया, इसलिए नए संस्करण में कुछ भी न मिलना एक विश्वसनीय पुष्टि बन गई कि नया सॉफ्टवेयर वास्तव में सुदृढ़ है।

जब शोधकर्ता ने इसी कठोर परीक्षण को सीधे जावा प्लेटफॉर्म में निर्मित नए क्वांटम-प्रतिरोधी कोड पर लागू किया, तो परिणामों ने एक अलग प्रकार का मुद्दा प्रकट किया। जावा सॉफ्टवेयर क्रैश नहीं हुआ या नकली हस्ताक्षर स्वीकार नहीं किया, जो कि सबसे खतरनाक परिणाम होता है। इसके बजाय, इसने खराब डेटा को संभालने के तरीके में एक सूक्ष्म अंतर दिखाया। जावा सिस्टम किसी भी लंबाई की सार्वजनिक कुंजी को स्वीकार कर लेगा, यहाँ तक कि एक कुंजी भी जो खाली है या बहुत छोटी है, बिना प्रवेश के समय कोई अलार्म बजाए। यह केवल तब जांच करेगा जब कुंजी का वास्तव में किसी कार्य को करने के लिए उपयोग किया जाता है। यदि कुंजी बहुत छोटी हुई, तो सिस्टम रुक जाएगा और त्रुटि रिपोर्ट करेगा। हालाँकि इसने अंततः आपदा को रोक दिया, लेकिन इसका मतलब यह था कि सॉफ्टवेयर ने थोड़े समय के लिए एक टूटी हुई कुंजी को थामे रखा, उसे कुछ समय के लिए वैध माना।

यह व्यवहार जावा प्लेटफॉर्म के तीन अलग-अलग संस्करणों में सुसंगत था। सॉफ्टवेयर अंत में बाउंसी कैसल लाइब्रेरी के समान निर्णय लेता है: यह खराब कुंजी को अस्वीकार कर देता है। अंतर केवल समय का था। बाउंसी कैसल लाइब्रेरी कुंजी प्राप्त होते ही उसका आकार तुरंत जांचती है और उसे तुरंत अस्वीकार कर देती है। जावा प्लेटफॉर्म कुंजी को पहले स्वीकार करता है, उसे संग्रहीत करता है, और केवल तभी उसे अस्वीकार करता है जब वह उसका उपयोग करने का प्रयास करता है। यह अंतर महत्वपूर्ण है क्योंकि यह दिखाता है कि जबकि दोनों सिस्टम तत्काल क्रैश से सुरक्षित हैं, वे प्रवेश के नियमों को अलग तरह से संभालते हैं। अध्ययन ने इस तरह के जटिल सॉफ्टवेयर के परीक्षण के लिए किसी भी व्यक्ति के लिए एक व्यापक सबक भी रेखांकित किया: कभी-कभी, एक दोष केवल तब दिखाई देता है जब सिस्टम के दो अलग-अलग भाग आपस में क्रिया करते हैं, जैसे कि एक वैध हस्ताक्षर के साथ एक खराब कुंजी। भागों का अलग-थलग परीक्षण अक्सर इन छिपे हुए खतरों को मिस कर देता है।

शोध ने परीक्षण प्रक्रिया में स्वयं एक छिपे हुए अवरोध का भी खुलासा किया। कंप्यूटर सिस्टम जो परीक्षण चला रहा है, उसमें एक अंतर्निहित सुविधा है जिसे बार-बार होने वाली एक ही गलती को सरल बनाकर संचालन को तेज करने के लिए डिज़ाइन किया गया है। सैकड़ों हजारों इनपुट वाले एक विशाल परीक्षण में, यह सुविधा चुपचाप त्रुटियों के विवरण को हटा देगी, जिससे परीक्षण मशीन के लिए यह बताना असंभव हो जाएगा कि क्रैश एक वास्तविक, अप्रत्याशित विफलता थी या एक ज्ञात समस्या। शोधकर्ता को यह सुनिश्चित करने के लिए इस सुविधा को मैन्युअल रूप से अक्षम करना पड़ा कि परीक्षण परिणाम सटीक हों। यह निष्कर्ष बताता है कि आधुनिक सॉफ्टवेयर के बड़े पैमाने पर सुरक्षा परीक्षण के लिए, मानक सेटिंग्स कभी-कभी उन समस्याओं को छिपा सकती हैं जिन्हें शोधकर्ता खोजने की कोशिश कर रहे हैं।

अंततः, यह अध्ययन एक स्पष्ट और सत्यापित चित्र प्रदान करता है कि नए क्वांटम-प्रतिरोधी ताले वास्तविक दुनिया में कैसे व्यवहार कर रहे हैं। वर्तमान बाउंसी कैसल लाइब्रेरी का संस्करण अत्यधिक लचीला प्रतीत होता है, जो खराब इनपुट को तुरंत और लगातार अस्वीकार करता है। जावा प्लेटफॉर्म भी सुरक्षित है, हालांकि यह थोड़ा अलग रास्ता अपनाता है, एक क्षण के लिए खराब कुंजियों को थामे रखता है और फिर उन्हें अस्वीकार कर देता है। एक पॉजिटिव कंट्रोल का उपयोग करके अपने परीक्षण पद्धति को मान्य करके, शोधकर्ता ने यह सुनिश्चित किया कि नए सॉफ्टवेयर के लिए "कुछ नहीं मिला" का परिणाम एक वास्तविक मजबूती का संकेत है, न कि परीक्षण की विफलता। जैसे-जैसे इंटरनेट इन नए सुरक्षा मानकों में स्विच करने की तैयारी कर रहा है, इस तरह का विस्तृत, तनाव-परीक्षण आश्वासन यह सुनिश्चित करने के लिए आवश्यक है कि नए दरवाजे एक शत्रुतापूर्ण दुनिया के दबाव को सहने के लिए बने हैं।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →