في عالم البرمجة، تعتبر ثغرات C/C++ من بين القضايا التي تؤرق المطورين، ولهذا تُستخدم أنظمة التحليل الثابت مثل CodeQL على نطاق واسع للكشف عن هذه الثغرات. لكن، كما تظهر الأبحاث، لا تزال هذه الأنظمة تعاني من مشاكلهما، مثل الإيجابيات الخاطئة (False Positives) والسلبية الخاطئة (False Negatives). هنا يأتي دور ARQ، الإطار الثوري الذي يعد بتحسين استعلامات CodeQL.

ARQ يعتمد على تقديم أدلة مستندة إلى التنفيذ من برامج C/C++ التي تم إنشاؤها بشكل اصطناعي. يعتمد هذا الإطار على فكرة جوهرية وهي أن البرنامج المُصطنع يكشف عن نقاط ضعف الاستعلام عندما يتعارض تنفيذه مع نتيجة الاستعلام. إذا كان البرنامج عرضة لثغرة حقيقية بينما يبقى الاستعلام صامتًا، فإن هذا يُظهر نقطة ضعف من نوع السلبية الخاطئة؛ أما إذا كان البرنامج آمنًا لكن الاستعلام يُظهر نتيجة إيجابية، فهذا يُظهر نقطة ضعف من نوع الإيجابيات الخاطئة.

من خلال عملية تحسين تعتمد على نماذج اللغة الضخمة (Large Language Models)، يقوم ARQ بتصحيح استعلامات CodeQL دون الحاجة إلى مجموعات بيانات مسماة أو تاريخ التزام، مُعتمدًا فقط على التناقضات كحقائق أساسية.

عبر تجارب مقارنة، أظهرت نتائج ARQ أنه نجح في تحسين 12 استعلامًا رسميًا من CodeQL مستخدمًا ثلاثة نماذج تجارية للغة، مما أدى إلى زيادة الكشف عن الإيجابيات الصحيحة بما يصل إلى 119.8% ودقة لا تقل عن 98.0%. كما استطاع ARQ حل ثلاث مشكلات عالقة في مستودع استعلامات CodeQL على GitHub ظلت مفتوحة لمدة 27 شهرًا.

بالإضافة إلى ذلك، تمكن الإطار من الكشف عن ثغرات جديدة في مكتبات حقيقية مثل libpng و zlib. هذه النتائج تؤكد أن ARQ ليس مجرد تحسين بسيط، بل هو تحول جذري في كيفية الكشف عن الثغرات وتطوير البرمجيات.