El desarrollador SecFathy liberó como código abierto un prototipo de investigación llamado XSS Specialist, un modelo de seguridad de 8B diseñado para el análisis de vulnerabilidades XSS. El proyecto inicialmente buscaba empujar los límites de la especialización utilizando recuperación y LoRA, pero finalmente rechazó el modelo porque falló en las pruebas adversarias de casi-aciertos, donde pequeños cambios en los identificadores provocaban juicios de seguridad incorrectos.
- El desarrollador rediseñó el sistema para separar el razonamiento del establecimiento de la verdad, trasladando la autoridad de confirmación a una capa de ejecución independiente.
- Un posible hallazgo XSS solo se confirma cuando un navegador sin cabeza real ejecuta un centinela benigno.
- En una prueba de referencia en vivo congelada con 102 casos, la arquitectura resultante logró una precisión del 94.1% y una recuperación del 100% con cero falsos negativos.
- El código, la arquitectura, las pruebas de referencia y los resultados negativos están disponibles en GitHub bajo SecFathy/xss-specialist.
El autor argumenta que los sistemas de IA confiables deben diseñarse para permanecer funcionales incluso cuando el modelo se equivoca, en lugar de depender únicamente de hacer que el modelo sea digno de confianza.