Software Engineer
715 subscribers
60 photos
6 videos
6 files
1.55K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
Can LLMs Detect IDORs? Understanding the Boundaries of AI Reasoning (10 minute read)

🟢 خلاصه مقاله:
در دنیای امنیت سایبری، یکی از چالش‌های مهم، شناسایی آسیب‌پذیری‌های مربوط به کنترل دسترسی است. یکی از این آسیب‌پذیری‌ها، که به عنوان IDOR یا "ردیابی نادرست هویت و مجوز" شناخته می‌شود، می‌تواند خطرات جدی برای امنیت برنامه‌ها و داده‌ها ایجاد کند. سوال بسیاری مطرح است: آیا مدل‌های زبانی بزرگ (LLMs) می‌توانند در شناسایی این نوع آسیب‌پذیری‌ها کمک مؤثری باشند؟

براساس آزمایش‌های انجام‌شده، شرکت Semgrep فناوری Claude Code را بر پایه سیستم Sonnet 4 و OpenAI از نسخه Codex با نسخه GPT-5 مورد ارزیابی قرار داد. هدف این آزمایش، بررسی توانایی این مدل‌ها در تشخیص آسیب‌پذیری‌های IDOR در کدهای نرم‌افزاری بود. در این آزمایش، مدل‌ها تحت چهار سطح دشواری قرار گرفتند؛ از نبود مجوز که ساده‌ترین نوع است، تا مجوز ضمنی از طریق میان‌افزار (middleware) که مسائل پیچیده‌تری داشت.

در مجموع، این مدل‌ها توانستند 15 آسیب‌پذیری واقعی و قبلاً ناشناخته را به‌درستی تشخیص دهند و در مقابل، 93 مورد خطای مثبت بر جای گذاشتند. به طور کلی، مدل Sonnet 4 بهترین عملکرد را در این میدان داشت. در آزمایش‌هایی با یک درخواست عمومی و کلی، مشخص شد که این مدل‌ها در شناسایی برخی آسیب‌پذیری‌های ساده‌تر IDOR موفق بودند، اما در موارد پیچیده‌تر ناکام ماندند.

این نتایج نشان می‌دهد که اگرچه فناوری‌های مبتنی بر هوش مصنوعی پتانسیل زیادی در کمک به امنیت و تحلیل امنیتی کد دارند، اما هنوز تا رسیدن به سطح کامل قابلیت اتکا فاصله بسیار است. توسعه و آموزش بیشتر این مدل‌ها می‌تواند در آینده نقش پررنگ‌تری در کشف آسیب‌پذیری‌ها و بهبود امنیت نرم‌افزارها ایفا کند.

#امنیت_سایبری #هوش_مصنوعی #شناسایی_آسیب‌پذیری #IDOR

🟣لینک مقاله:
https://semgrep.dev/blog/2025/can-llms-detect-idors-understanding-the-boundaries-of-ai-reasoning/?utm_source=tldrinfosec


👑 @software_Labdon