GenXSS:基于生成式AI的WAF中XSS攻击自动检测框架
密码学与安全
2025-04-14 v1
摘要
Web服务日益增长的依赖性导致网络安全威胁的增加,尤其是跨站脚本(XSS)攻击,这类攻击针对Web应用程序客户端层,通过注入恶意脚本实现。传统Web应用防火墙(WAF)难以检测高度隐蔽和复杂的攻击,因为其规则需要手动更新。本文提出一种新型生成式AI框架,利用大型语言模型(LLM)增强XSS防御。该框架实现两个主要目标:(1)使用情境学习生成语法验证的高级XSS有效负载;(2)通过测试这些攻击针对由WAF保护的脆弱应用程序,分类绕过攻击,并生成有效的WAF安全规则。使用GPT-4o进行实验,框架在生成264个XSS有效负载方面表现突出,其中83%被验证,80%能够绕过基于行业标准安全规则集(由开放Web应用安全项目OWASP开发)保护的ModSecurity WAF。通过规则生成,86%的先前成功攻击仅通过15条新规则即被阻止。与Google Gemini Pro相比,GenXSS实现了更低的63%绕过率,凸显了不同LLM之间的性能差异。
引用
@article{arxiv.2504.08176,
title = {GenXSS: an AI-Driven Framework for Automated Detection of XSS Attacks in WAFs},
author = {Vahid Babaey and Arun Ravindran},
journal= {arXiv preprint arXiv:2504.08176},
year = {2025}
}