GRIDAI:基于多型LLM代理协作的入侵检测规则生成与修复
密码学与安全
2025-10-16 v1
摘要
基于规则的网络入侵检测系统在Web攻击实时检测中发挥着关键作用。然而,大多数现有工作仅关注自动生成新攻击的检测规则,忽略了新攻击与现有规则之间的关系,导致规则集不断膨胀出现显著冗余。为此,我们提出GRIDAI,一个通过多型LLM代理协作实现入侵检测规则的自动化生成与修复的新型端到端框架。不同于传统方法,GRIDAI首先评估入侵样本的性质。如果样本代表新的攻击类型,则用于生成新规则;否则,样本被识别为已由现有规则覆盖的攻击变体,用于更新相应签名以增强其泛化能力。此外,为缓解LLM幻觉导致的规则语法和语义错误,我们引入基于工具的实时验证机制和为每条规则维护的代表性攻击样本,实现规则的完全自动化生成与修复。我们在包含七类攻击类型的公开数据集和包含43类攻击类型的私有数据集上进行了全面实验。结果表明,GRIDAI准确识别了新攻击样本与现有规则之间的关系,高效生成和修复规则以处理新攻击和变体,有效缓解了LLM幻觉的影响。
引用
@article{arxiv.2510.13257,
title = {GRIDAI: Generating and Repairing Intrusion Detection Rules via Collaboration among Multiple LLM-based Agents},
author = {Jiarui Li and Yuhan Chai and Lei Du and Chenyun Duan and Hao Yan and Zhaoquan Gu},
journal= {arXiv preprint arXiv:2510.13257},
year = {2025}
}