← 最新论文
💻 computer science

Adversarial SQL Injection Generation with LLM-Based Architectures

本文介绍了两种基于大语言模型的新型系统 RADAGAS 和 RefleXQLi,用于生成对抗性 SQL 注入载荷,并评估了它们在面对多种 Web 应用防火墙时的有效性,结果表明,尽管这些模型在绕过基于人工智能/机器学习的防御方面显著优于基线方法,但它们在对抗基于规则的系统时却表现不佳,并且证明了载荷多样性并不总是与更高的绕过成功率相关。

原作者: Ali Karakoc, H. Birkan Yilmaz

发布于 2026-05-13
📖 1 分钟阅读☕ 轻松阅读

原作者: Ali Karakoc, H. Birkan Yilmaz

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

以下是用简单语言和创造性类比对这篇论文的解读。

宏观图景:数字锁匠与万能钥匙

想象互联网是一座由无数建筑(网站)组成的巨大城市。为了保护这些建筑免受窃贼侵害,保安(称为Web 应用防火墙或 WAF)站在前门。他们的工作是阻止坏人利用一种名为SQL 注入(一种欺骗建筑数据库泄露秘密的特定技巧)的“后门”潜入。

长期以来,安全专家一直试图通过雇佣人类锁匠或使用尝试所有已知钥匙形状的机器人工具来测试这些锁。但锁变得越来越聪明,旧钥匙的效果不再那么好了。

这篇论文提出了一个新问题:如果我们利用超级智能的 AI(大型语言模型或 LLM)来发明保安从未见过的“新钥匙”呢?

研究人员构建了两个新的"AI 钥匙制造者”,以评估它们在欺骗这些保安方面的能力。


两个新的 AI 钥匙制造者

研究人员创建了两个不同的方法来帮助 AI 生成这些棘手的钥匙:

1. RADAGAS:“图书馆研究员”

将这款 AI 想象成一位天才学生,他读完了世界上最大的“过往劫案图书馆”里的每一本书。

  • 工作原理: 在尝试开锁之前,这款 AI 会前往它的“图书馆”(来自 OWASP、GitHub 等的已知成功攻击数据库)。它会从中获取过去最优秀、最经过验证的诡计。
  • 转折: 它使用了一种名为**RAG(检索增强生成)**的特殊技术。它不是凭空猜测,而是查阅最相关的“作弊码”,然后要求 AI 将这些内容重新混合成新的东西。
  • 结果: 这就像一个小偷在尝试新行动之前,会研究每一次成功抢劫的蓝图。

2. RefleXQLi:“批判性思考者”

这款 AI 像一个两人团队运作:一个创造者和一个批评者

  • 工作原理:
    1. 创造者尝试设计一把新钥匙。
    2. 批评者(另一个 AI)审视这把钥匙并说:“不,这看起来太可疑了。再试一次。”
    3. 创造者听取意见,深入思考(使用“思维链”过程),并尝试制造一把更好、更隐蔽的钥匙。
  • 转折: 他们不断来回争论,直到创造者制造出一把批评者无法识破的钥匙。这就像作家和编辑一起工作,直到故事完美无缺。

大考:220 万次尝试

为了看看谁最出色,研究人员设置了一场大规模模拟:

  • 攻击者: 他们使用了 7 种不同的系统(包括上述两个新系统,以及老式工具和标准 AI)。
  • 防御者: 他们针对10 种不同的保安(WAF)进行了测试。有些是守旧的老派规则遵循者(像拿着清单的保安),有些是基于 AI 的(通过观察学习的保安),还有些是著名的商业保安(如 Cloudflare 和 AWS)。
  • 规模: 他们生成了24 万把钥匙,并在保安身上尝试了220 万次

他们发现了什么?

1. “图书馆研究员”(RADAGAS)赢得了比赛

RADAGAS系统,尤其是由 GPT-4o AI 驱动时,整体最为成功。它成功绕过保安的概率约为22.7%

  • 原因: 因为它不仅仅是猜测;它从过去实际有效的经过筛选的列表中学习了经验。

2. “批判性思考者”(RefleXQLi)非常稳定

RefleXQLi系统的整体成功率略低(约 21.2%),但它非常一致。它很少犯错,并且总是能生成独特的钥匙。

3. “多样性神话”被证伪

安全界有一个普遍信念:“你的钥匙彼此差异越大,成功的几率就越高。”

  • 论文的发现: 事实并非如此!研究人员发现,制造成千上万把完全不同的钥匙与真正成功入侵之间没有强关联
  • 类比: 如果你尝试了 1000 种不同形状的钥匙,但没有一把能打开锁,那毫无意义。与其尝试 1000 种随机形状,不如尝试 100 把与你已知有效的那把非常相似的钥匙。
  • 意外发现: 有时,试图让钥匙变得不同,反而会让它们变得更差。

4. 不同的保安需要不同的钥匙

没有一把“万能钥匙”能打开所有的门。

  • AI 保安(机器学习 WAF): RADAGAS 系统对这些保安来说是可怕的,入侵成功率超过90%。看来这些 AI 保安训练得不够好,无法识破那些“重新混合”过的旧诡计。
  • 基于规则的保安(清单式 WAF): 这些非常难对付。新的 AI 系统在这里举步维艰,几乎总是被拦截。老式工具(如 SQLmap)针对这些特定保安的表现实际上略好一些。
  • 商业保安(Cloudflare/AWS): 结果喜忧参半。不同的 AI 系统发现了它们防御中不同的“漏洞”。

5. “温度”设置很重要

AI 模型有一个名为**Temperature(温度)**的“创造力旋钮”。

  • GPT-4o在设置为较低创造力(低温度,更逻辑化)时表现最好。
  • DeepSeek在设置为极高创造力(高温度)时表现最好。
  • Claude中间值时最满意。
  • 教训: 你不能对所有 AI 使用相同的设置;你必须像调收音机一样调整它们,以获得最佳信号。

核心结论

论文总结道,如果你想测试一个网站是否安全,你不应该只依赖一种工具。

  • 使用RADAGAS来测试基于 AI 的安全系统。
  • 使用RefleXQLi(或基于种子驱动的版本)进行稳定、高质量的测试。
  • 不要执着于让你的攻击钥匙“多样化”;要专注于让它们变得聪明,并且与你试图打开的特定锁相关

研究人员强调,他们是在安全、隔离的实验室中进行这项工作的,目的是帮助提升安全性,而不是帮助罪犯。他们保留了这些“钥匙”的私密性,以防有人滥用。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →