#positive-security

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Heba Osama, Zeyad Ahmed, Mohamed Amgad, Ahmed Saafan, Jana Elfeky, Mariam Abdelati, Haitham Ghalwash

传统 Web 应用防火墙(WAF)主要依赖签名检测已知攻击,面对变种或未见过载荷容易留下防护缺口。正向安全(positive security)通过刻画合法流量形态并阻断偏离该形态的输入,作为补充思路,但其关键难点是:直接从实时流量学习可能导致恶意请求污染训练数据,使学到的白名单策略不安全。本文提出 WAPP(Whitelisting Autonomous Policy Producer)框架,用于安全地从实时流量中生成正向安全 WAF 策略。WAPP 结合四个核心环节:信任过滤(先剔除可疑流量)、确定性规则合成(从可信数据生成白名单规则)、置信度评分(评估规则质量)、验证后执行(在强制拦截前先进行验证)。作者使用真实的 Coraza 与 OWASP Core Rule Set(CRS)环境,在三个受控应用上评估该框架。实验结果显示:在 DVWA 用户名字段的测试中,未经过滤的学习在仅 0.2% 的数据被污染时即出现性能退化,在 0.5% 时功能崩溃;而即使无污染,自由文本字段也可能允许恶意输入进入。在冻结的污染数据集上,启用全部七种候选信号的消融配置将测得的抗污染韧性从 53% 提升至 90%,相比之下 Kruegel-Vigna 基线仅为 62%。此外,确定性规则合成器能够以无需模型推理成本的方式实现与所测试语言模型相当的攻击阻断能力。总体而言,WAPP 可在受限字段上阻断已确认的 CRS 绕过,但自由文本输入仍是精度挑战,需要字符级操作符控制。本文适合研究 WAF、正向安全以及蓝队防御的技术人员阅读。

💡 推荐理由: 该研究揭示了基于实时流量学习正向安全策略时的数据污染风险,并提供了系统化缓解框架,对依赖机器学习或自动化策略生成的 WAF 防护体系具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)