🔵 عنوان مقاله
Can LLMs Detect IDORs? Understanding the Boundaries of AI Reasoning (10 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، یکی از چالشهای مهم، شناسایی آسیبپذیریهای مربوط به کنترل دسترسی است. یکی از این آسیبپذیریها، که به عنوان IDOR یا "ردیابی نادرست هویت و مجوز" شناخته میشود، میتواند خطرات جدی برای امنیت برنامهها و دادهها ایجاد کند. سوال بسیاری مطرح است: آیا مدلهای زبانی بزرگ (LLMs) میتوانند در شناسایی این نوع آسیبپذیریها کمک مؤثری باشند؟
براساس آزمایشهای انجامشده، شرکت Semgrep فناوری Claude Code را بر پایه سیستم Sonnet 4 و OpenAI از نسخه Codex با نسخه GPT-5 مورد ارزیابی قرار داد. هدف این آزمایش، بررسی توانایی این مدلها در تشخیص آسیبپذیریهای IDOR در کدهای نرمافزاری بود. در این آزمایش، مدلها تحت چهار سطح دشواری قرار گرفتند؛ از نبود مجوز که سادهترین نوع است، تا مجوز ضمنی از طریق میانافزار (middleware) که مسائل پیچیدهتری داشت.
در مجموع، این مدلها توانستند 15 آسیبپذیری واقعی و قبلاً ناشناخته را بهدرستی تشخیص دهند و در مقابل، 93 مورد خطای مثبت بر جای گذاشتند. به طور کلی، مدل Sonnet 4 بهترین عملکرد را در این میدان داشت. در آزمایشهایی با یک درخواست عمومی و کلی، مشخص شد که این مدلها در شناسایی برخی آسیبپذیریهای سادهتر IDOR موفق بودند، اما در موارد پیچیدهتر ناکام ماندند.
این نتایج نشان میدهد که اگرچه فناوریهای مبتنی بر هوش مصنوعی پتانسیل زیادی در کمک به امنیت و تحلیل امنیتی کد دارند، اما هنوز تا رسیدن به سطح کامل قابلیت اتکا فاصله بسیار است. توسعه و آموزش بیشتر این مدلها میتواند در آینده نقش پررنگتری در کشف آسیبپذیریها و بهبود امنیت نرمافزارها ایفا کند.
#امنیت_سایبری #هوش_مصنوعی #شناسایی_آسیبپذیری #IDOR
🟣لینک مقاله:
https://semgrep.dev/blog/2025/can-llms-detect-idors-understanding-the-boundaries-of-ai-reasoning/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Can LLMs Detect IDORs? Understanding the Boundaries of AI Reasoning (10 minute read)
🟢 خلاصه مقاله:
در دنیای امنیت سایبری، یکی از چالشهای مهم، شناسایی آسیبپذیریهای مربوط به کنترل دسترسی است. یکی از این آسیبپذیریها، که به عنوان IDOR یا "ردیابی نادرست هویت و مجوز" شناخته میشود، میتواند خطرات جدی برای امنیت برنامهها و دادهها ایجاد کند. سوال بسیاری مطرح است: آیا مدلهای زبانی بزرگ (LLMs) میتوانند در شناسایی این نوع آسیبپذیریها کمک مؤثری باشند؟
براساس آزمایشهای انجامشده، شرکت Semgrep فناوری Claude Code را بر پایه سیستم Sonnet 4 و OpenAI از نسخه Codex با نسخه GPT-5 مورد ارزیابی قرار داد. هدف این آزمایش، بررسی توانایی این مدلها در تشخیص آسیبپذیریهای IDOR در کدهای نرمافزاری بود. در این آزمایش، مدلها تحت چهار سطح دشواری قرار گرفتند؛ از نبود مجوز که سادهترین نوع است، تا مجوز ضمنی از طریق میانافزار (middleware) که مسائل پیچیدهتری داشت.
در مجموع، این مدلها توانستند 15 آسیبپذیری واقعی و قبلاً ناشناخته را بهدرستی تشخیص دهند و در مقابل، 93 مورد خطای مثبت بر جای گذاشتند. به طور کلی، مدل Sonnet 4 بهترین عملکرد را در این میدان داشت. در آزمایشهایی با یک درخواست عمومی و کلی، مشخص شد که این مدلها در شناسایی برخی آسیبپذیریهای سادهتر IDOR موفق بودند، اما در موارد پیچیدهتر ناکام ماندند.
این نتایج نشان میدهد که اگرچه فناوریهای مبتنی بر هوش مصنوعی پتانسیل زیادی در کمک به امنیت و تحلیل امنیتی کد دارند، اما هنوز تا رسیدن به سطح کامل قابلیت اتکا فاصله بسیار است. توسعه و آموزش بیشتر این مدلها میتواند در آینده نقش پررنگتری در کشف آسیبپذیریها و بهبود امنیت نرمافزارها ایفا کند.
#امنیت_سایبری #هوش_مصنوعی #شناسایی_آسیبپذیری #IDOR
🟣لینک مقاله:
https://semgrep.dev/blog/2025/can-llms-detect-idors-understanding-the-boundaries-of-ai-reasoning/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
Semgrep
Can LLMs Detect IDORs? Understanding the Boundaries of AI Reasoning
Exploring how well LLMs and AI coding agents detect security flaws like IDOR, comparing sonnet and codex models for accuracy.