#gnn

共收录 14 条相关安全情报。

← 返回所有主题
👥 作者: Lilliane Linnet Musoke, Atta Badii, Ahmed Ashlam

该研究针对 Web 应用安全中检测复杂 SQL 注入(SQLi)攻击这一关键难题,提出了一种基于 BERT 与图神经网络(GNN)的混合检测模型,并针对 Web 应用防火墙(WAF)场景进行优化。方法上,先将 SQL 查询进行分词处理,通过 BERT 编码为上下文相关的向量表示,再将每个查询构造为图结构,用这些上下文嵌入初始化图中节点的特征,随后使用 GNN 对图进行分类,以判断查询是否为恶意 SQLi。模型超参数由 Optuna 自动调优,优化目标涵盖准确率、精确率、召回率和 F1 分数。实验结果显示,该模型在攻击类上达到 99.67% 的准确率、99.71% 的精确率、99.39% 的召回率和 99.55% 的 F1 分数。进一步通过对图输入进行扰动操作进行敏感性分析,得到平均敏感度分数为 0.0037,表明模型在扰动下预测结果稳定,说明其具有较好的鲁棒性。研究结果表明,将 BERT 的上下文语义理解能力与 GNN 的结构建模能力结合,能够有效提升对复杂 SQLi 攻击变体的检测效果,同时有助于降低误报率和漏报率。为便于验证,作者公开了数据集、测试集和模型实现。该工作对于 WAF 安全检测、Web 攻击识别以及基于深度学习的入侵检测系统研究具有参考价值。适合 Web 安全工程师、WAF 开发人员、以及从事基于机器学习的安全检测研究人员阅读。

💡 推荐理由: SQL 注入仍是 Web 应用最危险的漏洞之一,现有 WAF 规则难以应对复杂混淆变体;该研究展示的 BERT-GNN 混合方法提升了检测准确性与鲁棒性,为蓝队增强了针对应用层攻击的检测能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Longzhu He, Zelang Wen, Chaozhuo Li, Sen Su

本文系统评估了由大语言模型增强的图神经网络(LLM-enhanced GNNs)在隐私安全方面的风险。近年来,LLM 通过丰富节点表示的语义信息显著提升了 GNN 的性能,但这类模型面对隐私攻击时的脆弱性尚未被充分研究。为此,作者提出了一个包含五个阶段的统一评估框架:数据集准备、受害模型训练、隐私攻击、风险评估和防御分析。实验基于六个真实世界的文本属性图数据集,覆盖不同领域;针对链接推断、标签推断和成员推断三类基本威胁,采用了六种代表性隐私攻击方法,并通过组合多种基于 LLM 的特征增强器与典型 GNN 骨干网络,构建了 42 种受害模型配置。大量实验表明,尽管 LLM 增强带来了效用提升,但与浅层文本表示基线相比,LLM 增强的 GNN 始终表现出更高的隐私攻击脆弱性。进一步分析发现,语义增强在嵌入空间中放大了与链接、标签和成员相关的信号,使其更容易被推断攻击利用。最后,作者评估了差分隐私作为防御策略的效果,结果显示差分隐私虽能部分缓解隐私风险,但会带来显著的效用下降,凸显了 LLM 增强图学习中隐私与效用之间的根本权衡。总体而言,该工作为理解 LLM 增强 GNN 的隐私风险提供了全面视角,并为开发更安全可信的图学习系统提供了实用见解。

💡 推荐理由: LLM增强GNN在真实业务中应用广泛,但其隐私风险尚未被系统性揭示。本研究首次量化了语义增强带来的隐私泄露放大效应,帮助安全团队在采用此类模型前充分评估威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Birindwa Prisca Hondi, Chinoso Philip Nwishienyi, Charity Wanja Mwaura, Alia Teto, Jema David Ndibwile

本文是对基于图神经网络(GNN)的智能合约漏洞检测器中表示层(representation layer)的失败分析。研究指出,这类检测器在机器学习之前先将源代码转换为图结构;如果图未能捕获代码的语义,那么任何模型改进都无法弥补这一缺陷。作者以GNNSCVulDetector为例,识别并实验证明了四个具体的表示层失败:第一,结构不同的合约可能生成逐字节完全相同的图,构成一种具体的规避攻击;第二,图构建过程受限于一个硬编码的47项变量白名单(包含一个重复条目),限制了提取器能识别的变量,导致相同漏洞因变量名不同而产生不一致的图,且图质量随变量名偏离白名单而下降,当无匹配项时管道产生脱离源代码变量的结构;第三,表示重入攻击触发者的C节点在文献中最经典的脆弱合约中缺失;第四,控制实验确认了由此导致的直接误分类:一个完全可利用的合约因C->W边从未被构建而被标记为安全。所有四个失败均通过实验验证。文章还指出,现有文献中的准确率是在未暴露这些失败的条件下测得的。作者确认了一个由表示层失败直接导致的误分类案例,并指出此类失败在真实合约群体中的普遍性仍是一个待探索的实证问题。

💡 推荐理由: 该研究揭示GNN漏洞检测器的表示层存在可被利用的结构性弱点,导致规避攻击和误分类,直接影响智能合约安全工具的可信度。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yan Wen, Zhenyi Wang, Heng Huang

图神经网络(GNN)是机器学习即服务(MLaaS)中高风险应用的核心技术,但其黑盒部署模式易受模型提取(Model Extraction)攻击:攻击者通过查询API窃取模型知识产权。现有防御措施存在根本性的'欧几里得偏差'——它们直接将图像领域的扰动策略(如随机噪声)迁移到图数据上,忽略了图节点间复杂的拓扑依赖,导致模型效用大幅下降;而水印等被动防御无法实时阻断窃取。针对这一问题,本文提出GraphRP(Graph Reprogramming Protection)——一个基于模型重编程的主动防御框架,将模型重编程思想转化为安全防护机制。GraphRP的核心里程碑在于提出结构感知门控机制(Structure-Aware Gating Mechanism),该机制由可学习的拓扑原型驱动,构建一道动态的'结构防火墙',能够选择性地调节模型决策边界:对位于训练数据流形上的良性查询保持高保真度,而对恶意查询则沿扰动方向最大化Fisher信息,从信息论层面增大攻击者的估计误差。作者在标准假设下(有界损失、最优攻击者、局部二阶近似)证明了攻击者误差的下界将随重编程噪声的结构敏感性而增加,从理论上验证了该方法的有效性。实验覆盖软标签与硬标签两类主流模型提取攻击,结果表明GraphRP能显著降低攻击成功率,同时几乎不影响良性查询的效用。该研究首次将模型重编程引入GNN防御领域,为保护图模型知识产权提供了全新思路,特别适合ML安全研究员、MLaaS服务提供商及GNN部署方阅读。

💡 推荐理由: GNN在MLaaS中广泛部署,模型提取攻击可导致核心知识产权泄露。现有防御因忽略图拓扑而失效,GraphRP作为主动防御新思路,能有效平衡安全性与效用,值得安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuyang Xia, Ruixuan Liu, Li Xiong

本文提出 PriDyG,一个面向动态图推断的隐私保护框架,旨在解决关系型数据上的图推断可能泄露敏感边信息的问题。在动态图中,模型反复更新会导致隐私损失累积,使得问题更加严重。作者形式化了边级差分隐私动态图推断(EDG)问题,并设计了一种结合 GNN 结构学习与 LLM 语义推理的私有推断框架。PriDyG 的核心创新是增量式私有多跳聚合机制:它缓存新到达的边,并确保每条边只被处理一次。通过并行组合性质,总隐私成本等价于单次静态发布的隐私成本,与模型更新的次数或调度无关。与几何衰减的预算分配方法相比,增量聚合避免了指数增长的噪声,同时保留精确的一跳信号和至少一半的二跳信息传递。此外,PriDyG 利用仅基于节点文本的 LLM 预测来补充私有化的 GNN 输出,不产生额外的边级隐私成本。在四个基准数据集上的节点分类和链接预测实验中,PriDyG 在相同隐私预算下持续优于几何衰减基线,并匹配朴素逐次更新重训练的工具性,同时将累积隐私成本降低最多三个数量级。该研究适用于关注隐私保护图学习、动态图分析以及 LLM 与 GNN 协作机制的研究人员和工程师。

💡 推荐理由: 动态图推断中的隐私累积问题长期缺乏高效解决方案,PriDyG 提出增量式隐私聚合与 LLM 语义补充的组合,显著降低隐私成本,为隐私保护图学习提供了新范式。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Vasudev Gohil, Satwik Patnaik, Dileep Kalathil, Jeyavijayan Rajendran

本文提出 AttackGNN,这是首个针对硬件安全领域基于图神经网络(GNN)技术的红队攻击框架。近年来,GNN 被广泛用于集成电路硬件安全任务,如检测知识产权盗版、硬件木马检测与定位、电路逆向工程和硬件混淆等,并取得了很高的准确率。然而,这些技术本身可能被对抗样本所欺骗,从而在安全关键场景中引入严重风险。为了系统评估其鲁棒性,作者设计了一个基于强化学习(RL)的智能体,用于生成对抗性电路样本,以诱骗目标 GNN 模型。研究中解决了三个核心挑战:有效性(攻击成功率)、可扩展性(适用于大规模电路)和通用性(跨不同问题类别)。作者针对四类硬件安全问题的五种 GNN 防御技术进行了攻击测试,包括 IP 盗版检测、硬件木马定位、逆向工程和硬件混淆。实验结果表明,生成的对抗性电路能够以 100% 的成功率欺骗所有被测试的 GNN 模型,例如让防御系统将盗版电路误判为正常,或将植入木马的电路误判为安全。这项工作揭示了当前 GNN 硬件安全防御的脆弱性,并强调了在部署前进行对抗性评估的必要性。适合硬件安全研究人员、AI 安全工程师和集成电路设计者阅读,以理解 GNN 模型的潜在弱点并开发更鲁棒的防御机制。

💡 推荐理由: 首次证明强化学习可生成对抗电路,使硬件安全 GNN 全面失效,对依赖 AI 的集成电路防护构成警示,需重新审视模型鲁棒性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuanxin Zhuang, Chuan Shi 0001, Mengmei Zhang, Jinghui Chen, Lingjuan Lyu, Pan Zhou 0001, Lichao Sun 0001

本文研究了一种针对图神经网络(GNN)的数据无模型提取攻击。传统的模型提取攻击通常需要访问目标模型的训练数据或大量查询,但在实际场景中,攻击者可能无法获取原始数据。作者提出了一种基于生成对抗网络(GAN)的方法,无需任何真实训练数据即可高效窃取GNN模型。具体地,攻击者首先训练一个生成器来合成与目标模型训练数据分布相似的图数据,然后利用目标模型对合成数据的预测作为标签来训练替代模型。通过交替优化生成器和替代模型,最终得到一个高保真度的克隆模型。实验在多个图分类和节点分类任务上进行,结果表明该方法在模型精度和迁移性上均优于现有基线,且对目标模型的结构和参数类型具有通用性。该工作揭示了GNN在数据不可见场景下面临的严重安全威胁,为后续防御研究提供了重要参考。

💡 推荐理由: GNN在社交网络、生物化学等敏感领域广泛应用,数据无模型提取攻击无需原始数据即可窃取模型,可能导致知识产权泄露或进一步的黑盒攻击,安全从业者需关注此类新型威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chang Zhu, Ziyang Li 0002, Anton Xue, Ati Priya Bajaj, Wil Gibbs, Yibo Liu, Rajeev Alur, Tiffany Bao, Hanjun Dai, Adam Doupé, Mayur Naik, Yan Shoshitaishvili, Ruoyu Wang 0001, Aravind Machiry

该论文提出名为 TYGR 的系统,利用图神经网络(GNN)对剥离后的二进制文件进行类型推断。在逆向工程中,二进制文件通常经过编译优化且被剥离符号信息,导致变量类型丢失,给漏洞分析和恶意软件检测带来困难。TYGR 通过将二进制代码的中间表示构建为图结构,结合节点特征(如指令操作码、操作数类型等)和边特征(控制流、数据流依赖),训练 GNN 模型来预测每个变量的原始类型(如整数、指针、结构体等)。实验在多个真实世界数据集(包括不同编译器和优化级别的二进制)上进行,结果表明 TYGR 在类型恢复准确率上显著优于现有基于规则或传统机器学习的方法,尤其在处理复杂指针和结构体类型时表现突出。该工作不仅提升了二进制分析的自动化程度,还为后续的漏洞挖掘、恶意软件行为分析等任务提供了更可靠的类型信息基础。

💡 推荐理由: 类型信息是二进制分析的基础,现有工具在 stripped binaries 上恢复类型能力有限。TYGR 利用 GNN 显著提升准确率,可直接增强逆向工程、漏洞检测和恶意软件分析的能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Long Zhao, Shixun Ji, Bin Cheng, Bin He

随着物联网(IoT)的快速发展,其网络安全性面临严峻挑战。IoT网络具有动态拓扑、流量不均衡、攻击模式复杂等特性,与通用IT网络存在显著差异。现有基于图神经网络(GNN)的入侵检测方法在处理节点和边特征、捕获细粒度异常方面存在不足。为此,本文提出SKGFusionKAN,一种面向IoT的入侵检测新方法。该方法在GraphSAGE的基础上,引入多尺度选择性核注意力机制,能够自适应提取不同流量条件下的节点和边特征。具体而言,边缘导向的消息传递增强了信息传播效率;选择性核注意力从不同尺度自适应加权边缘信息以处理异构性;门控融合过程动态整合多尺度特征,提升对演化攻击的鲁棒性。最后,采用Kolmogorov-Arnold网络(KAN)进行分类,其优异的非线性建模能力有助于检测复杂、低频的攻击。据作者所知,这是首个将GNN与KAN进行综合集成并针对IoT入侵检测进行架构创新的工作。在四个网络入侵检测数据集(NIDS)上的实验表明,SKGFusionKAN在二分类和多分类任务中均持续优于当前最先进方法,展示了其在IoT安全领域的潜力。

💡 推荐理由: 该工作针对IoT网络环境中的入侵检测难题,提出融合图神经网络与KAN的创新架构,可提升对复杂攻击的检测能力,为安全运维人员提供了新的技术选项。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Rupesh Raj Karn, Johann Knechtel, Ozgur Sinanoglu

随着图神经网络(GNN)在电路设计与分析等关键任务中成为标准工具,其安全与隐私风险亟需关注。本文首次系统评估了梯度泄露攻击(GLA)对电路设计与硬件安全任务中GNN的威胁——这一实际风险此前被严重忽视。作者在标准网表基准(ISCAS'85、EPFL、TrustHub)上训练了包括GraphSAGE、GCN、GIN和GAT在内的多种主流GNN模型,测试其面对GLA的脆弱性。实验表明,GLA能够泄露敏感信息,例如门类型和硬件木马的独特特征,这可能帮助攻击者分析逻辑锁定方案或规避木马检测机制。分析发现,风险受架构影响:注意力机制(GAT)加剧泄露,而单射聚合(GIN)表现出相对较强的鲁棒性。研究还评估了多种先进防御技术,包括差分隐私、梯度裁剪、安全聚合、量化模型压缩和对抗训练,发现这些方法仅在特定设置下提升鲁棒性,且可能损害模型性能。本文为隐私保护的GNN提供了关键见解,并强调需要更强健和高效的防御。作者公开了完整方法和实验成果。

💡 推荐理由: 首次揭示梯度泄露攻击在电路设计GNN中的实际威胁,影响硬件安全领域的隐私保护与对抗性防御设计。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Marco Chilese, Richard Mitev, Meni Orenbach, Robert Thorburn, Ahmad Atamli, Ahmad-Reza Sadeghi

控制流证明(CFA)是一种安全服务,允许验证者远程验证计算机系统上代码执行的完整性。然而,现有的CFA方案存在不切实际的假设,例如需要访问证明者的内部状态(如内存或代码)、完整的控制流图(CFG)、大量的测量数据或定制硬件。此外,现有方案计算开销大、资源占用高,不适合资源受限的嵌入式设备。本文提出RAGE,一种新颖的轻量级CFA方法,旨在克服现有方案在嵌入式设备上的局限性。RAGE仅需极少的假设即可检测代码复用攻击(CRA),包括控制数据攻击和非控制数据攻击。其核心思路是利用执行轨迹、执行图和执行嵌入之间的对应关系,消除对完整CFG的不切实际需求。RAGE从单次执行轨迹中高效提取特征,并利用无监督图神经网络(GNN)来识别与良性执行的偏差。作者在嵌入式基准测试上评估RAGE,结果显示:(1)成功检测40个针对嵌入式软件的真实攻击;(2)在真实嵌入式软件基准Embench上,针对合成面向返回编程(ROP)和数据导向编程(DOP)攻击,F1分数分别达到98.03%和91.01%,同时保持3.19%的低假阳性率;(3)在数百万设备使用的OpenSSL上,ROP和DOP攻击检测的F1分数分别为97.49%和84.42%,假阳性率为5.47%。该工作表明,无监督GNN能够有效降低CFA的资源需求,为嵌入式系统提供实用的安全证明方案。

💡 推荐理由: 提出了一种轻量级、无需完整控制流图的嵌入式设备控制流证明方案,使用无监督图神经网络高效检测代码复用攻击,具有高检测率和低假阳性率,对物联网和嵌入式系统安全具有重要意义。

🎯 建议动作: 研究跟进,评估RAGE在自身嵌入式安全产品中的应用可能性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sanaz Kazemi Abharian, Sai Manoj Pudukotai Dinakarrao

随着集成电路供应链的全球化,硬件安全威胁如硬件特洛伊木马(HT)和知识产权(IP)盗版日益严重。图神经网络(GNN)作为处理图结构数据的强大深度学习方法,已被广泛应用于检测此类威胁。然而,GNN容易受到后门攻击,攻击者可恶意操纵输出预测以满足其目标。现有后门攻击通常使用随机生成子图或梯度引导生成子图作为触发器,但这些触发器在基于GNN的硬件安全应用中不切实际,因为它们无法保证保留电路功能。本文提出GRAFT,一种针对基于GNN的硬件安全系统的基于图元(graphlet)的后门攻击方法。GRAFT在寄存器传输级(RTL)或门级设计中嵌入图元触发器,同时保留电路的原始功能。在ISCAS-85和TrustHub数据集上的实验表明,GRAFT能有效逃避HT检测和IP盗版检测,攻击成功率(ASR)高达100%。该方法揭示了GNN在硬件安全领域的新脆弱性,为防御者提供了研究后门攻击机制的新视角。

💡 推荐理由: 硬件安全系统依赖GNN检测HT和IP盗版,GRAFT攻击能完全规避这些检测,威胁供应链安全。防御者需了解此类攻击原理以设计更鲁棒的模型。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Sinan Yıldırım, Megha Khosla

针对图神经网络(GNN)的现有隐私分析大多继承自非图数据场景的假设,忽略了结构依赖性和随机训练图采样。尤其是节点相关的先验导致仅凭第一类和第二类错误无法充分刻画最佳成员推断测试。为此,本文提出贝叶斯成员隐私(BMP),一种采样感知的节点级成员隐私定义,将节点相关的先验和图采样概率纳入攻击者知识。BMP将成员推断建模为贝叶斯假设检验,并通过后验成员概率量化成员隐私。论文探讨了BMP与现有定义之间的理论关系,并进一步提出一种实用的、采样感知的审计机制来估计BMP参数,作为GNN节点级隐私泄露的度量。在基准图数据集上的实验表明,BMP能提供比全局攻击精度更细粒度的隐私洞见。

💡 推荐理由: 现有GNN隐私分析忽略图结构特殊性,BMP首次从贝叶斯角度统一节点先验和采样不确定性,为评估成员泄露提供了更准确的理论基础。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yu Zheng, Chenang Li, Zhou Li 0001, Qingsong Wang

本文提出CARIBOU框架,一种面向多层图神经网络的隐私保护方案。核心创新在于将收缩图层(Contractive Graph Layer, CGL)与收敛隐私会计相结合,实现边缘级差分隐私(EDP)和节点级差分隐私(NDP)下的深度聚合,同时保持较高的模型效用。传统GNN隐私保护方法往往在深层网络中面临隐私预算快速耗尽或效用严重下降的困境。CARIBOU通过设计收缩消息传递机制,限制每一层信息的扩散幅度,从而在不显著增加敏感度的情况下支持更多层的聚合。结合收敛隐私会计,能够更精确地追踪总体隐私损失,避免过估计。实验表明,在多个图基准数据集上,CARIBOU在相同隐私预算下比现有方法显著提升分类准确率,尤其在深度GNN中优势更为明显。该工作为隐私敏感场景下的图数据分析提供了可行方案。

💡 推荐理由: 该研究解决了深层GNN隐私保护的难题,提出的收缩消息传递与收敛隐私会计方法具有通用性,可应用于社交网络分析、医疗图数据等需要严格隐私保护的场景。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)