#sql-injection

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Lilliane Linnet Musoke, Atta Badii, Ahmed Ashlam

本研究针对SQL注入(SQLi)检测这一Web应用安全中的关键挑战,进行了系统的文献综述以识别研究空白,并据此设计并优化了一个基于DistilBERT的堆叠集成检测管道。该管道首先对数据进行全面的预处理与分词,提取DistilBERT嵌入,然后训练多种机器学习与集成分类器,并在准确率、精确率、召回率和F1分数上进行比较排序。最终选出表现最好的三个模型(逻辑回归、XGBoost和SVM),通过一个神经元元学习器组合成堆叠集成。为了提升鲁棒性,研究者使用快速梯度符号法(FGSM)生成对抗样本对集成模型进行加固,并利用Optuna进行超参数调优。优化后的集成模型在所有报告指标上达到了99.81%的准确率,与最强的单模型(DistilBERT-SVM,99.82%)几乎持平,但在评测平台上,集成模型对完整测试集的分类耗时仅0.0136秒,而DistilBERT-SVM需1.896秒,推理延迟降低了约140倍,同时仍能在单步FGSM攻击下保持99.77%的准确率。研究的主要贡献在于设计和验证了一个以实时速度实现最先进准确率,并对单步FGSM攻击展现出鲁棒性的SQLi检测器,而非仅关注微小的准确率提升。敏感性分析进一步确认了模型的稳定性。这些发现凸显了对抗训练和堆叠元学习在构建稳健的Web应用防火墙(WAF)用于SQLi检测中的价值。为促进开放性验证,数据集、测试集和模型已在GitHub上公开。

💡 推荐理由: 该研究提供了一种兼具高准确率、低延迟和对抗鲁棒性的SQLi检测方案,可直接应用于WAF等实时安全防护场景,有助于蓝队降低误报/漏报并提升响应速度,对强化Web应用安全防御具有实际参考价值。

🎯 建议动作: 研究跟进,评估该模型在自身环境中的适用性并考虑纳入WAF检测流程。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ali Karakoc, H. Birkan Yilmaz

本文针对SQL注入(SQLi)攻击这一长期位列OWASP Top 10的安全威胁,探索利用大型语言模型(LLM)自动化生成对抗性SQL注入测试载荷的方法。作者提出了两种新型基于LLM的系统:RADAGAS(基于检索增强生成的对抗性SQLi生成)和RefleXQLi(基于反思链式思维的SQLi生成),并与现有基线模型进行对比。实验针对10种Web应用防火墙(WAF)和1个基于MySQL的执行验证器展开,涵盖6种基于规则的开源WAF(ModSecurity PL1-3、Coraza PL1-3)、2种基于AI/ML的WAF(WAF Brain、CNN-WAF)以及2种商用WAF(AWS WAF、Cloudflare WAF)。使用的LLM模型包括GPT-4o、Claude 3.7 Sonnet和DeepSeek R1。共计开展240组实验,生成24万个载荷,并执行了220万次WAF绕过测试。结果表明,RADAGAS-GPT4o组合以22.73%的绕过率优于其他基线模型;所提出的RADAGAS变体在AI/ML型WAF上表现突出(RADAGAS-DeepSeek对WAF-Brain绕过率达92.49%,RADAGAS-Claude对CNN-WAF绕过率达80.48%),但在基于规则的WAF上绕过能力有限(对ModSecurity和Coraza的绕过率仅为0-5.70%)。此外,研究发现产生多样性较低的载荷更容易绕过,但若初始载荷失败则整体效果不佳。该研究为利用LLM进行安全测试提供了全面视角。

💡 推荐理由: 帮助蓝队了解LLM在自动化生成SQLi测试中的能力边界,特别是对不同类型WAF的绕过效果,从而评估自身防护体系的薄弱环节。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Farzad Nourmohammadzadeh Motlagh, Mehrdad Hajizadeh, Mehryar Majd, Pejman Najafi, Feng Cheng, Christoph Meinel

该论文针对大型语言模型(LLM)驱动的应用中自然语言接口带来的SQL注入风险,提出了一种多层级安全框架。随着LLM被广泛用于将用户自然语言查询自动转换为SQL语句(Prompt-to-SQL),传统的SQL注入攻击方式得以进化:攻击者可以构造对抗性提示(adversarial prompts),引导模型生成恶意SQL查询,从而绕过基于查询字符串校验的传统防御。论文框架由三层组成:前端安全盾(Front-end Security Shield)负责对用户输入进行净化,过滤明显恶意内容;高级威胁检测模型(Advanced Threat Detection Model)利用行为和语义异常分析识别更隐蔽的攻击;特征签名控制层(Signature-based Control Layer)匹配已知攻击模式。研究团队构建了包含提示注入、混淆SQL负载、上下文操控等多样攻击场景的基准数据集,并在微调后的LLM上进行了全面评估。实验结果显示,该框架在保持低误报率的前提下实现了高检测准确率,显著提升了LLM驱动的数据库应用的安全性。论文贡献在于首次系统性地分析了LLM场景下SQL注入的新形态,并提出了一个实用的、可扩展的防御框架,为基于LLM的数据查询应用的安全部署提供了技术参考。

💡 推荐理由: LLM驱动的自然语言查询数据库正快速普及,但Prompt-to-SQL过程放大了SQL注入风险,现有防御未能覆盖。该论文系统揭示了该攻击面并提供了可落地的多层检测框架,对安全团队构建AI应用防护有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)