एजेंटशोध 🇷🇺 24.07.2026 16:03

AI बग हंटिंग में समस्या निवारण: कैसे अपने एजेंट के लिए मुफ़्त ट्राइजर न बनें

AnthropicAnthropic CursorCursor HackerOneHackerOne OpenAIOpenAI OllamaOllama LM StudioLM Studio vLLMvLLM AWS BedrockAWS Bedrock Google Vertex AIGoogle Vertex AI BugcrowdBugcrowd
AI एजेंट बहुत सारे फ़ाल्स पॉज़िटिव उत्पन्न करते हैं, जो बग हंटर को ट्राइजर में बदल देते हैं। लेख AI बग हंटिंग के दृष्टिकोणों, मॉडलों के लिए भुगतान करने के तरीकों और नियमों, RAG, और MCP का उपयोग करके निष्कर्षों को सत्यापित करने के लिए एक आर्किटेक्चर की जाँच करता है। यह HackerOne और Bugcrowd के आँकड़ों का हवाला देता है, जो रिपोर्टों की वृद्धि और वैध निष्कर्षों के हिस्से को दर्शाते हैं।
बग बाउंटी के लिए AI एजेंट लॉन्च करने में मिनट लगते हैं, लेकिन सत्यापन के बिना यह बड़ी संख्या में ग़लत सकारात्मक परिणाम उत्पन्न करता है, जिससे शोधकर्ता एक मुफ़्त ट्राइएजर में बदल जाता है। उदाहरण के लिए, 67 रिपोर्टों में से केवल 3 ही मान्य हो सकती हैं। HackerOne के आंकड़ों के अनुसार, 2026 में आने वाली रिपोर्टों की मात्रा में साल-दर-साल 76% की वृद्धि हुई, जबकि पुष्टि किए गए शोषण योग्य निष्कर्षों का हिस्सा 25% पर बना हुआ है, लेकिन महत्वपूर्ण और उच्च निष्कर्षों का हिस्सा बढ़कर 32% हो गया। वहीं, मान्य AI रिपोर्टों की वृद्धि 210% थी। प्लेटफ़ॉर्म प्रतिबंध लगा रहे हैं: curl ने 1 फरवरी 2026 तक HackerOne पर अपना प्रोग्राम बंद कर दिया; HackerOne ने Internet Bug Bounty के लिए सबमिशन स्थगित कर दिए; BI.ZONE और Standoff 365 ने दैनिक रिपोर्ट सीमाएँ लागू कीं; और Brave दो स्पैम रिपोर्ट के बाद उपयोगकर्ताओं पर प्रतिबंध लगाता है। 9,942 रिपोर्टों पर एक अध्ययन (Zheng एट अल., 2025) में पाया गया कि XSS 13.8% सबमिशन बनाता है, सूचना प्रकटीकरण 9.4%, और प्रवेश नियंत्रण तथा प्रमाणीकरण 10% से अधिक। आधुनिक LLM अमान्य रिपोर्टों को स्वीकार करते हैं, लेकिन RAG इस समस्या को हल करने में मदद करता है। Bugcrowd सर्वेक्षणों के अनुसार, 2026 में 82% शोधकर्ता जनरेटिव AI का उपयोग करते हैं। लेखक AI बग हंटिंग के चार दृष्टिकोणों की पहचान करता है: LLM सलाहकार के साथ मैन्युअल विश्लेषण, LLM व्याख्या के साथ ऑटो-स्कैनर, एक बॉक्स्ड एजेंट, और एक सत्यापित पाइपलाइन। मॉडलों के लिए स्थानीय सेटअप (Ollama, LM Studio, vLLM), APIs (शक्तिशाली मॉडल), सब्सक्रिप्शन (Cursor, Claude.ai, ChatGPT), या एंटरप्राइज़ प्लेटफ़ॉर्म (Bedrock, Azure OpenAI, Vertex AI) का उपयोग करके भुगतान किया जाता है। निष्कर्षों को सत्यापित करने की वास्तुकला में तीन परतें शामिल हैं: एजेंट नियम (उदाहरण के लिए, SQL इंजेक्शन के लिए टाइम-बेस्ड चेक, सर्वर-साइड रिक्वेस्ट फोर्जरी के लिए आउट-ऑफ-बैंड, क्रॉस-साइट स्क्रिप्टिंग के लिए हेडलेस ब्राउज़र), RAG (भेद्यता पैटर्न के साथ ज्ञान आधार तक पहुंच), और मॉडल कॉन्टेक्स्ट प्रोटोकॉल (सक्रिय परिकल्पना परीक्षण के लिए उपकरण)।
स्रोत: Habr — хаб ИИ — मूल
इस विषय पर हमारी पिछली पोस्ट ↓
ताज़ा समाचार