اب اوپن سورس کمیونٹی کے پاس پرامپٹ انجیکشن (prompt-injection) حملوں کے خلاف لارج لینگویج ماڈلز (LLMs) کے دفاع کے لیے اپنی پہلی فیڈریٹڈ تھریٹ-انٹل فیڈ (federated threat-intel feed) موجود ہے۔ prompt-shield v0.6.0 کے ساتھ جاری کی گئی یہ فیڈ 56 منتخب کردہ حملوں کے سگنیچرز (attack signatures) فراہم کرتی ہے، جن میں سے ہر ایک کو ed25519 کی (key) کے ساتھ سائن کیا گیا ہے، اور اسے ایک ہلکے پھلکے Python کلائنٹ کے ذریعے مفت CDN سے حاصل کیا جا سکتا ہے۔

LLM دفاعات میں مشترکہ انٹیلی جنس ذرائع کی کمی کیوں رہی ہے

روایتی سیکیورٹی لیئرز عوامی اور باقاعدگی سے اپ ڈیٹ ہونے والے سگنیچرز پر انحصار کرتی ہیں۔ ویب ایپلی کیشن فائر والز OWASP پیٹرنز کا استعمال کرتے ہیں؛ اینٹی وائرس پروگرام ClamAV اپ ڈیٹس کو شامل کرتے ہیں۔ یہ فیڈز دفاع کو جدید رکھتے ہیں۔ اس کے برعکس، LLM سیکیورٹی ٹولز الگ تھلگ طریقے سے کام کرتے ہیں، جہاں ہر وینڈر یا محقق بدنیتی پر مبنی پرامپٹس (malicious prompts) کی ایک نجی فہرست برقرار رکھتا ہے۔

یہ فرق تکنیکی نہیں ہے۔ کمرشل وینڈرز خطرے کے ڈیٹا کو ایک پروڈکٹ کے طور پر دیکھتے ہیں، اس لیے وہ اسے بند رکھتے ہیں۔ بڑے تحقیقی گروپس کے پاس وہ وسائل نہیں ہوتے کہ وہ اس "بورنگ" انفراسٹرکچر کو چلا سکیں جس کی ایک عوامی فیڈ کو ضرورت ہوتی ہے۔ موجودہ ویلیڈیٹور مارکیٹ پلیسز ایک طرفہ مراکز کے طور پر کام کرتے ہیں، جو ریئل ٹائم اور کمیونٹی کے زیرِ اثر اسٹریم کے بجائے جامد (static) اپ ڈیٹس فراہم کرتے ہیں۔ نتیجہ: ایک بکھرا ہوا دفاعی ڈھانچہ جہاں پرامپٹ انجیکشن کی نئی تکنیکیں نظر انداز ہو کر گزر جاتی ہیں۔

نئی فیڈ کیسے کام کرتی ہے

یہ پروجیکٹ ایک عوامی GitHub ریپوزٹری پر موجود ہے اور اس میں تین فائلیں شامل ہیں:

  • signatures.json – 56 حملوں کے سگنیچرز، جن میں سے ہر ایک ایسے پیٹرن کی وضاحت کرتا ہے جو LLM کے آؤٹ پٹ کو ہائی جیک کر سکتا ہے۔
  • signatures.json.minisig – ایک ed25519 سگنیچر جو JSON فائل کو مینٹینر کی پرائیویٹ کی (private key) کے ساتھ جوڑتا ہے۔
  • public.key – وہ پبلک کی (public key) جسے کلائنٹ لائبریریز سگنیچر کی تصدیق کے لیے استعمال کرتی ہیں۔

ایک 200 لائنوں والا خالص Python کلائنٹ JSON حاصل کرتا ہے، پبلک کی کے خلاف minisig کی جانچ کرتا ہے، اور کسی بھی نئے رولز کو prompt-shield انجن میں ضم کر دیتا ہے۔ اگر تصدیق ناکام ہو جائے تو کلائنٹ آخری معلوم شدہ درست کیش (cache) کا استعمال کرتا ہے، تاکہ غیر قابلِ اعتماد ڈیٹا دفاعی لیئر تک نہ پہنچ سکے۔

اس فیڈ کو تین ڈیزائن ستون منفرد بناتے ہیں:

  1. Zero telemetry – کلائنٹ صرف ایک HTTP GET درخواست بھیجتا ہے؛ یہ کبھی بھی شناختی معلومات (identifiers)، API keys، یا استعمال کے میٹرکس نہیں بھیجتا۔
  2. Cryptographic verification – کوئی بھی فیڈ ڈاؤن لوڈ کر سکتا ہے، لیکن صرف وہی ڈیٹا قبول کیا جاتا ہے جسے مینٹینر کی پرائیویٹ کی کے ساتھ سائن کیا گیا ہو۔
  3. Fail-safe behavior – ایک خراب سگنیچر شیلڈ کو غیر فعال نہیں کرتا؛ سسٹم صرف پہلے سے تصدیق شدہ رولز کا استعمال جاری رکھتا ہے۔

یہ سگنیچرز کئی معتبر ذرائع سے لیے گئے ہیں: NVIDIA کا Garak red-team corpus، OWASP LLM Top 10 کی مثالیں، HackerOne پر عوامی انکشافات، اور مینٹینر کے ذریعے جانچ پڑتال شدہ کمیونٹی کی تجاویز۔

کسے فائدہ ہوگا اور کیا داؤ پر لگا ہے

LLM پر مبنی ایپس بنانے والے ڈویلپرز کے پاس اب پرامپٹ انجیکشن پیٹرنز کا ایک مفت اور قابلِ تصدیق ذریعہ موجود ہے جو ایک ہی کمانڈ (pip install prompt-shield-ai) کے ذریعے انٹیگریٹ ہو جاتا ہے۔ وہ تنظیمیں جو کبھی ملکیتی (proprietary) اور کلوزڈ سورس انٹیلی جنس پر انحصار کرتی تھیں، اب ان فیڈز کو کمیونٹی کے زیرِ انتظام متبادل سے بڑھا سکتی ہیں یا تبدیل کر سکتی ہیں۔

اس پروجیکٹ کا "bus factor"—یعنی ان لوگوں کی تعداد جن کے جانے سے یہ پروجیکٹ مفلوج ہو سکتا ہے—فی الحال صرف ایک ہے۔ اگر مینٹینر اپ ڈیٹس پر سائن کرنا بند کر دیتا ہے، تو فیڈ رک جائے گی، جس سے نیچے کے صارفین کے پاس تازہ سگنیچرز نہیں ہوں گے۔ مصنف نے واضح طور پر ریپوزٹری کو مشترکہ طور پر برقرار رکھنے کے لیے اضافی انجینئرز کی درخواست کی ہے، تاکہ اس انفرادی کوشش کو ایک پائیدار کمیونٹی اثاثہ بنایا جا سکے۔

خلاصہ: LLM پرامپٹ انجیکشن کے لیے ایک عوامی طور پر قابلِ تصدیق اور کمیونٹی کے زیرِ اثر تھریٹ-انٹل فیڈ اب دستیاب ہے، جو ملکیتی حل کے مقابلے میں ایک کم لاگت اور شفاف متبادل پیش کرتی ہے—بشرطیکہ کمیونٹی اسے زندہ اور متعلقہ رکھنے کے لیے آگے بڑھے۔