中文

使用 Q-Learning 强化学习智能体模拟 SQL 注入漏洞利用

密码学与安全 2021-05-25 v2 机器学习

摘要

在本文中,我们提出 SQL 注入漏洞利用过程的形式化方法。我们通过将此问题构建为安全夺旗挑战,对 SQL 注入攻击的动态进行简化。我们将其建模为马尔可夫决策过程,并将其实现为强化学习问题。随后我们部署强化学习智能体,其任务是学习有效的策略以执行 SQL 注入;我们的训练设计使得智能体不仅学习解决单个挑战的特定策略,而且学习可应用于对我们问题生成器随机实例化的任何系统执行 SQL 注入攻击的更通用策略。我们根据所学策略的质量以及作为挑战复杂度和学习智能体复杂度的函数的收敛时间来分析结果。我们的工作契合自主渗透测试和白帽黑客智能体开发的更广泛研究,我们的结果旨在增进对强化学习在安全环境中的潜力与局限的理解。

关键词

引用

@article{arxiv.2101.03118,
  title  = {Simulating SQL Injection Vulnerability Exploitation Using Q-Learning Reinforcement Learning Agents},
  author = {Laszlo Erdodi and Åvald Åslaugson Sommervoll and Fabio Massimo Zennaro},
  journal= {arXiv preprint arXiv:2101.03118},
  year   = {2021}
}

备注

20 pages, 6 figures