← 最新论文
💻 computer science

Verification-Guided Specification Synthesis with Large Language Models for Intrusion Detection Rules

本文提出了一种验证引导型框架,该框架利用大语言模型和反例引导的归纳合成技术,从 HTTP 请求追踪中自动生成高准确度的 Suricata 入侵检测规则,在真实世界的物联网攻击数据上实现了 81.5% 的检测率且零误报。

原作者: Kohei Yamamoto, Marie Katsurai

发布于 2026-08-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Kohei Yamamoto, Marie Katsurai

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

互联网充满了各种智能设备,从温控器到安防摄像头,将我们的家庭和办公室连接到数字世界。虽然这些小工具提供了便利,但它们往往包含攻击者可以利用的隐藏弱点。当新的弱点被发现时,安全专家必须编写特定的指令,即被称为“检测规则”的内容,以告知网络监控系统如何识别并拦截恶意流量,从而在造成伤害之前将其阻止。传统上,编写这些规则是一项缓慢且需要高度专业知识的手动工作,这在发现攻击与防御就绪之间造成了危险的时间差。近年来,强大的计算机程序——大语言模型——在辅助这项任务方面展现出了潜力,因为它们能够阅读并理解复杂的文本。然而,仅仅要求这些程序编写安全规则已被证明是具有风险的;它们生成的指令往往过于模糊,会导致在捕捉恶意流量的同时误伤正常流量,或者在面对现实世界条件进行测试时无法正常工作。

日本同志社大学的一组研究人员开发了一种新方法来弥补这一差距,将创建安全规则的过程转变为一场细致、循序渐进的验证游戏。研究人员并非让计算机程序一次性写出最终的安全规则,而是首先让程序分析单个恶意攻击示例,并用平实的逻辑术语准确描述是什么导致该请求具有危险性。这种描述充当了草拟的规范。随后,系统会将该草案针对来自真实设备的庞大正常流量集合进行测试。如果该草案错误地将正常的请求标记为攻击,系统就会将该正常请求视为一个“反例”,并向计算机程序提出一个具体的问题:“你为什么错了?”程序随后诊断自己的错误,调整其描述使其更加精确,然后再次尝试。这种提出、测试、发现错误并进行改进的循环往复,直到该描述能够完美地将恶意攻击与正常流量区分开来。只有当该描述通过了所有测试后,一个独立的自动化工具才会将其转化为最终可用的安全规则。

研究人员在记录于公开安全记录中的 281 种真实世界攻击上测试了这种方法,这些攻击涵盖了从窃取数据到强制设备执行未经授权操作的指令等各种类型。他们将这些攻击与从实际联网设备中收集的 281 个正常、无害的流量示例进行了配对。结果显示,该方法成功为 81.5% 的攻击生成了有效的安全规则。至关重要的是,在所有测试中,该系统都没有产生任何误报,这意味着它从未将正常的、安全的通信标记为攻击。这与其他依赖大语言模型直接编写规则的方法形成了鲜明对比,后者往往捕捉到的攻击较少,或者更危险地,会触发对无辜流量的报警。研究发现,成功的关键不仅在于计算机程序理解攻击的能力,更在于将其工作与正常流量进行严格检查,并迫使其在创建规则之前修正自身错误的过程。

研究人员还探索了移除系统中部分组件后会发生什么,以了解哪些步骤最为重要。他们发现,如果跳过系统对照正常流量检查工作并尝试修复错误的步骤,成功率会大幅下降,捕捉到的攻击数量减少了一半以上。这证实了从错误中学习的能力是其设计中最核心的部分。相反,当他们移除将逻辑描述转化为正式规则的最后一步时,系统仍然能捕捉到许多攻击,但过程变得不再一致。研究表明,最有效的策略是将“思考”与“写作”分开:让计算机程序专注于理解攻击逻辑并纠正自身的错误,而由一个简单、可靠的工具负责最终的转换,以便网络安全系统可以使用该格式。

虽然这种新方法表现出色,但研究人员指出,它并非应对每种威胁的完美解决方案。该系统在攻击会在发送的数据中留下清晰、独特的特征(例如用于破解系统的奇怪字符,或看起来与正常请求完全不同的特定命令)时表现最好。对于依赖设备内部状态或响应内容的攻击,该系统则显得较为吃力,因为这类攻击很难仅通过观察初始请求来识别。作者承认,未来的工作需要解决这些更难的情况,例如通过针对真实设备或更复杂的模拟环境进行测试。然而,就目前而言,这种基于验证引导的方法提供了一个重要的进步,证明了通过将大语言模型的理解能力与严格的、迭代式的检查与纠错过程相结合,构建出既高效又极其精准的安全防御体系是可能的。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →