यह AI आपके ऐप को स्कैन नहीं करता... बल्कि उसमें सेंध लगाता है (Strix)
BBetter Stack
컴퓨터/소프트웨어창업/스타트업AI/미래기술
스크립트
00:00:00आपके टेस्ट पास हो जाते हैं, कोड साफ है, आप उसे शिप करते हैं और काम खत्म।
00:00:04फिर आपके डेटाबेस में कुछ ऐसा होता है जो किसी बग की वजह से है जिसे आप शुरू में
00:00:07कभी नहीं देख पाते। यह चीज मुझे दिखाती है कि वह सेंधमारी कैसे हुई, और यह कोई हैक नहीं है।
00:00:13यह ओपन सोर्स है, यह फ्री है, और GitHub पर इसके लगभग 38,000 स्टार्स हैं,
00:00:17और इस चीज का एक नाम है। यह है Strix। मैं आपको दिखाता हूँ कि यह क्या करता है, कहाँ यह फेल होता है।
00:00:27तो यह चीज क्या है? Strix AI एजेंट्स की एक टीम बनाता है जो हैकर्स की तरह व्यवहार करते हैं,
00:00:32कुछ पेन टेस्ट टूल्स की तरह। लेकिन कोई एक मॉडल अंदाजा नहीं लगा रहा, यह उनका एक ग्रुप है।
00:00:37एक एजेंट रेकी (recon) करता है और आपके ऐप को मैप करता है, दूसरा आपके API में OWASP टॉप 10 के पीछे जाता है। SQL
00:00:44इंजैक्शन, क्रॉस-साइट स्क्रिप्टिंग, ब्रोकन एक्सेस कंट्रोल, वो चीजें जो असल में शिप हो जाती हैं।
00:00:50यह हमारे लिए मायने क्यों रखता है, क्योंकि हम में से बहुतों के पास कोई टीम नहीं है, और हमारे पास
00:00:55पेन टेस्ट के लिए समय नहीं है। इसलिए या तो हम समस्या को नजरअंदाज करते हैं, या आप एक स्कैनर चलाते हैं जो आपको
00:01:00ढेर सारे 'क्या होगा अगर' (what-ifs) के जाल में फंसा देता है। Strix ऐसा नहीं करता। यह नहीं कहता कि, यह एक्सप्लॉइट हो सकता है।
00:01:06यह सेंध लगाता है, उसे साबित करता है, और आपको एक पुल रिक्वेस्ट (pull request) के रूप में देता है। अब मैं आपको यह सब एक्शन में दिखाता हूँ।
00:01:12ठीक है, अब आपको लगेगा कि सेटअप में बहुत कुछ करना होगा, लेकिन असल में, यह सिर्फ एक लाइन का काम है। यदि इसे
00:01:18इंस्टॉल करने के लिए curl कमांड से फायर किया जाए, तो वह इसे इंस्टॉल कर देता है। अब यहाँ एक Fast API ऐप है
00:01:24जो खर्चों (expenses) के लिए बनाया गया है, और यह इस UI पर चल रहा है, जिसे आप यहाँ देख सकते हैं। मैंने एक खर्चा जोड़ा,
00:01:30जो है Better Stack चैनल को सब्सक्राइब करना। मैंने एक सेंट डाला, लेकिन असल में, सब्सक्राइब करना हमेशा
00:01:35फ्री होता है। और आप हमारे अनगिनत वीडियो से बहुत कुछ सीखते हैं जो लगातार आते रहते हैं। अब जबकि हमारे पास
00:01:40Strix है, मैं यहाँ यह एक कमांड चला सकता हूँ। Strix target। मैं अपना कोड पाथ
00:01:46लाइव UI में डालूँगा, फिर मैं यह स्कैन मोड 'क्विक' जोड़ दूँगा। मैं यहाँ Strix को इस्तेमाल करने के लिए एक मॉडल दे रहा हूँ। मैं अपना
00:01:52Anthropic API का उपयोग कर रहा हूँ, लेकिन यह क्लॉड (Claude), जेमिनी (Gemini), या यदि आप इसे लोकल रखना चाहते हैं
00:01:58तो एक मजबूत Ollama मॉडल भी ले सकता है। यह कमांड मेरी लाइव साइट और मेरे प्रोजेक्ट दोनों को टारगेट करती है। यहाँ एक पेंच है, यह पहली रन पर एक Docker
00:02:04सैंडबॉक्स खींचता है। इसलिए Docker का चलना जरूरी है। सैंडबॉक्स एजेंट्स को असल में कार्य करने देता है
00:02:10बिना आपके सिस्टम को नुकसान पहुँचाए। फिर मैंने इसे एक छोटे ऐप पर पॉइंट किया, जो मैंने बनाया था,
00:02:16मैंने इसमें कुछ ऑथ (auth) और एक डेटाबेस जोड़ा। और यही एक नियम है। आप इसे केवल ऐसी चीज पर चलाएं
00:02:22जिसे टेस्ट करने की आपके पास अनुमति है। अब आपको लगेगा कि यह तुरंत परिणाम देता है। ऐसा नहीं है। क्या कोई
00:02:28पेन टेस्ट टूल ऐसा करता है? यहाँ एक क्विक स्कैन में लगभग 10 मिनट लगे। ठीक है। तो, मैं इसे आपके लिए
00:02:33स्पीड अप कर दूँगा। मुझे इसे प्रोसेस करने दें और तब तक मैं एक कॉफी ले लेता हूँ।
00:02:39ठीक है। हाथ में उस कॉफी के साथ, अब हम इसे देख सकते हैं। अब, ज्यादातर टूल्स आपको बताते हैं कि
00:02:44आपका दरवाजा खुला हो सकता है। Strix ने एंडपॉइंट ढूँढा, एक काम करने वाला एक्सप्लॉइट लिखा, उसे चलाया, डेटा निकाला,
00:02:49और मुझे यहाँ सटीक स्टेप्स दिए। प्लस फिक्स। इसने मुझे बताया कि क्या गलत है। यह सब कुछ है जो मुझे
00:02:55Strix से वापस मिला। क्विक मोड पर थोड़े समय तक चलने के बाद, आप क्विक मोड बदल सकते हैं, लेकिन
00:03:00उसमें बहुत ज्यादा समय लगेगा और यह और अधिक टोकन खर्च करेगा। तो यह दूसरों से कैसे अलग है
00:03:05जो पहले से मौजूद हैं? मैन्युअल पेन टेस्ट सटीक है, लेकिन यह धीमा और महंगा है।
00:03:11एक स्टैटिक स्कैनर तेज और सस्ता है, लेकिन यह कभी भी हमारे कोड को असल में रन नहीं करता और अन्य AI टूल्स मौजूद हैं।
00:03:16वे हैं, है ना? यहाँ Strix थोड़ा आगे निकल जाता है या इसे थोड़ा बदल देता है।
00:03:21एजेंट्स आपस में चेन अटैक्स में बात करते हैं। यह सब सैंडबॉक्स में होता है और यह ऑटो-फिक्स
00:03:27पुल रिक्वेस्ट के साथ लूप को बंद कर देता है। XBEN एक्सप्लॉइटेशन बेंचमार्क पर, यह 19 मिनट के चैलेंज में 96% सॉल्व रेट तक पहुँच जाता है
00:03:34और वे असली ब्रेक-इन टास्क हैं, न कि मल्टीपल-चॉइस डिटेक्शन। आप वास्तव में इसका इस्तेमाल कैसे करेंगे?
00:03:40खैर, यह नेटिव GitHub एक्शन सपोर्ट वाला एक कमांड लाइन टूल है, और यह ओपन सोर्स
00:03:45कोड और एक लाइव ऐप पर काम करता है। Python शिप करें और यह सीधे काम करने लगता है। अब, सबसे अच्छी बात वैलिडेटेड परिणाम हैं।
00:03:52यहाँ हर असली बग एक वर्किंग प्रूफ के साथ आता है। तो वह 400 संभावनाओं वाला ढेर बस गायब हो जाता है।
00:03:59CI हुक साफ है। यह कुछ मिलने पर एरर कोड के साथ एक्जिट होता है। तो आप सीधे शुरू कर सकते हैं,
00:04:05एक खराब मर्ज को होने से पहले ही रोक सकते हैं। तो ओपन सोर्स Apache 2.0 नो लॉक-इन के साथ अपना मॉडल लाने की सुविधा देता है,
00:04:11और यह API और वेब ऐप्स पर मजबूत है, और यह ज्यादातर सही साबित हुआ, लेकिन इसकी अपनी असली सीमाएं भी हैं। यह
00:04:17उस मॉडल पर बहुत निर्भर है जो आप इसे देते हैं। आप मूल रूप से एक मिनट या दो के लिए एक हैकर किराए पर ले रहे हैं या जो भी समय
00:04:23इसमें लगता है। एक कमजोर लोकल मॉडल कमजोर परिणाम देता है। एक मजबूत वाला, इसमें बहुत सारे टोकन लगते हैं। बजट 3
00:04:30शायद $5 एक क्विक स्कैन के लिए। यह इस पर निर्भर करता है कि आपका प्रोजेक्ट कितना बड़ा है। डीप स्कैन धीमे होते हैं। उनमें घंटे लगते हैं,
00:04:36मिनट नहीं, और Docker घर्षण बढ़ाता है। और बहुत ही जटिल चीजों पर, जटिल लॉजिक,
00:04:41लंबे चेन अटैक्स, यह अभी उतना सक्षम नहीं है। यह नियमित, दोहराने योग्य चेक के लिए काफी अच्छा है,
00:04:46लेकिन शायद आपके सिस्टम पर एक इंसान की जगह लेने के लिए नहीं, जो इस बात पर निर्भर करता है कि वे कितने बड़े हैं।
00:04:51तो क्या आप वास्तव में इसे चलाते हैं? मतलब, हाँ, आप कर सकते हैं। जहाँ मैं इसके लिए सोच सकता हूँ वो प्री-मर्ज
00:04:56चेक, साइड प्रोजेक्ट्स, स्टेजिंग, प्रोडक्शन में जाने से पहले स्पष्ट चीजों को पकड़ना। इसे अपने पाइपलाइन में वायर करें,
00:05:02इसे वास्तविक परिवर्तनों पर चलने दें और देखें क्या होता है। एक क्रिटिकल सिस्टम पर अपने एकमात्र डिफेंस के रूप में
00:05:08थोड़े सेटअप के साथ, शायद नहीं। सुरक्षा को परतों के रूप में सोचें, न कि एक एकल दीवार के रूप में। Strix एक मजबूत
00:05:14परत है। CI में वैलिडेटेड फीडबैक, कवरेज के लिए आपके मौजूदा स्कैनर के बगल में और कठिन फैसलों के लिए
00:05:20इंसानी समीक्षा। यह बस एक विचार है। यदि आप सुरक्षित कोड को तेजी से शिप करने की परवाह करते हैं,
00:05:26तो यह एक बहुत अच्छा ओपन सोर्स टूल है और यह अपनी चाबियों (keys) के साथ आज़माने के लिए फ्री है। यदि आप कोडिंग
00:05:31टिप्स और ट्रिक्स का आनंद लेते हैं, तो Better Stack चैनल को सब्सक्राइब करना सुनिश्चित करें। हम आपको एक और वीडियो में देखेंगे।