ModSec-Learn:通过机器学习提升 ModSecurity 能力
机器学习
2025-03-12 v1
摘要
ModSecurity被公认为由OWASP基金会维护的标准开源Web应用防火墙(WAF)。它通过匹配核心规则集(CRS)中已知攻击模式来检测恶意请求。每条规则根据其对应攻击的严重程度手动分配权重,若匹配规则权重总和超过给定阈值,则阻止该请求。然而,我们认为该策略在针对Web攻击方面效果有限,因为检测仅基于启发式方法,且未针对具体应用进行定制化保护。本文提出了一种机器学习模型,将CRS规则作为输入特征。通过训练,ModSec-Learn能够调整每条CRS规则对预测的贡献,从而使危害等级适应所需保护的Web应用。我们的实验表明,ModSec-Learn在检测率和误报率之间实现了显著更好的权衡。最后,我们分析了稀疏正则化如何减少推理时所需的规则数量,通过抛弃超过30%的CRS规则来实现。我们已在https://github.com/pralab/modsec-learn和https://github.com/pralab/http-traffic-dataset上发布开源代码和数据集。
关键词
引用
@article{arxiv.2406.13547,
title = {ModSec-Learn: Boosting ModSecurity with Machine Learning},
author = {Christian Scano and Giuseppe Floris and Biagio Montaruli and Luca Demetrio and Andrea Valenza and Luca Compagna and Davide Ariu and Luca Piras and Davide Balzarotti and Battista Biggio},
journal= {arXiv preprint arXiv:2406.13547},
year = {2025}
}
备注
arXiv admin note: text overlap with arXiv:2308.04964