通过大语言模型、句子转换器和卷积神经网络检测恶意 GraphQL 查询以增强 GraphQL 安全性
密码学与安全
2025-10-09 v2 人工智能
机器学习
摘要
GraphQL 的灵活性虽然有利于高效数据获取,但引入了独特的安全漏洞,传统的 API 安全机制往往难以覆盖。恶意的 GraphQL 查询可利用该语言的动态特性,导致拒绝服务攻击、通过注入进行数据外泄等其他攻击。现有解决方案,如静态分析、限速和通用 Web 应用程序防火墙,难以针对具有挑战性的、情境感知的攻击提供充分保护。本文提出了一种新颖的、由 AI 驱动的实时检测恶意 GraphQL 查询的方法。该方法结合了静态分析与机器学习技术,包括用于动态模式基配置的大语言模型 (LLM),用于查询有效负载情境嵌入的句子转换器 (SBERT 和 Doc2Vec),以及用于分类的卷积神经网络 (CNN)、随机森林和多层感知器。我们详细描述了系统架构、针对生产环境优化的实现策略(包括 ONNX Runtime 优化和并行处理),并评估了我们的检测模型和整个系统在负载下的性能。结果显示,在检测各种威胁方面具有高准确率,包括 SQL 注入、OS 命令注入和 XSS 漏洞,同时有效缓解了 DoS 和 SSRF 尝试。该研究为增强 GraphQL API 安全性贡献了一种稳健且可适应的解决方案。
关键词
引用
@article{arxiv.2508.11711,
title = {Enhancing GraphQL Security by Detecting Malicious Queries Using Large Language Models, Sentence Transformers, and Convolutional Neural Networks},
author = {Irash Perera and Hiranya Abeyrathne and Sanjeewa Malalgoda and Arshardh Ifthikar},
journal= {arXiv preprint arXiv:2508.11711},
year = {2025}
}