Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
NGWAF — Первая итерация Feedback WAF на основе машинного обучения | Kitploit
Инструменты/GitHubGitHub/fa-pengfei/ngwaf
Оборонительные ИнструментыОбход IDS/IPSОбход WAFВеб-безопасностьТестирование на ПроникновениеМашинное ОбучениеОбучение и ОбразованиеRed TeamingОбнаружение АномалийЛаборатории и Практика
GitHubfa-pengfei/ngwaf
607213 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

NGWAF

Первая итерация Feedback WAF на основе машинного обучения

Репозиторий
Поделиться

N3XT-G3N Web App Firewall (NGWAF)

NGWAF создан @yupengfei, @zhangbosen, @matthewng и @elizabethlim.

Особая благодарность @ruinahkoh за её вклад в начальные этапы NGWAF.

NGWAF является экспериментальной концептуальной реализацией и в текущем виде не готов к промышленному использованию.

Содержание

  1. Мотивация

    ​ Как работает NGWAF?

    ​ Ключевые преимущества NGWAF

  2. Компоненты | Шестерёнки NGWAF

    ​ Мозг: WAF на основе машинного обучения

    ​ Зеркало: Масштабируемая интерактивная карантинная среда

    ​ Библиотека: Последовательность переобучения для укрепления мозга

  3. Настройка NGWAF

    ​ Требования

    ​ Установка и использование

  4. Отказ от ответственности и прочие замечания

  5. Лицензирование

Мотивация

С взрывным ростом веб-приложений с начала 2000-х годов атаки на их основе становятся всё более распространёнными. Одним из распространённых решений является веб-брандмауэр приложений (WAF). Однако настройка правил существующих WAF для улучшения механизмов обнаружения может быть сложной и трудной. NGWAF стремится устранить эти недостатки с помощью новой архитектуры, основанной на машинном обучении и карантинном перенаправлении в honeypot.

Вдохновлённый реальными проблемами при эксплуатации WAF, NGWAF намерен упростить и переосмыслить операции WAF через следующие процессы:

ПроблемаВозможность NGWAF
Обслуживание механизмов обнаружения и правил может быть сложнымИспользование машинного обучения для автоматизации процесса создания и обновления механизмов обнаружения
Немедленная блокировка вредоносного трафика снижает возможности изучения поведения злоумышленников для будущих улучшений WAFУстранение угрозы через перенаправление в карантин вместо обычного сброса и блокировки вредоносного трафика

Чтобы сделать развёртывание простым и переносимым, мы контейнеризировали различные компоненты архитектуры с помощью Docker и настроили их в файле docker-compose. Это позволяет быстро и легко запускать его на новом устройстве, так как зависимости обрабатываются Docker автоматически. Развёртывание может быть расширено до кластера Kubernetes на локальном или облачном провайдере, что обеспечивает масштабируемость: пользователи могут увеличивать количество узлов/подов для обработки больших объёмов трафика.

Развёртывание тестировалось на macOS (Docker desktop) и Linux (Ubuntu).

Как работает NGWAF?

NGWAF работает «из коробки» с тремя ключевыми компонентами; эти компоненты, как упоминалось выше, все контейнеризированы и масштабируются в зависимости от желаемого использования. Защищаемый ресурс можно настроить, изменив развёртывание в установке.


Высокоуровневая архитектура NGWAF с ожидаемыми потоками трафика от разных сторон

Ключевые преимущества

NGWAF был разработан с учётом следующих ключевых преимуществ для пользователя:

1. Снижение сложности правил

NGWAF заменяет традиционные наборы правил моделями глубокого обучения, чтобы уменьшить сложность управления и обновления правил. Вместо ручного редактирования правил машинное обучение NGWAF автоматизирует процесс изучения закономерностей из вредоносных данных. Данные, собранные из карантинной среды, автоматически очищаются и группируются, что позволяет при желании повторно обучить их на нашей модели обнаружения.

2. Кибердезориентация

NGWAF использует новую архитектуру, включающую интерактивную и карантинную среду, созданную для изоляции потенциальных враждебных злоумышленников. В отличие от обычных WAF, которые блокируют при обнаружении, NGWAF перенаправляет злоумышленников на эмулированные системы, задерживая их, чтобы смягчить воздействие их злонамеренных действий. Среда также действует как «воронка» для сбора текущих методов атак, позволяя наблюдать и собирать вредоносные данные. Эти данные могут быть использованы для дальнейшего улучшения возможностей обнаружения NGWAF.


NGWAF в действии: при обнаружении SQL-инъекции NGWAF перенаправляет в карантинную среду, а не сбрасывает или блокирует попытку.

3. Соответствие международно признанным стандартам

Руководящим принципом создания NGWAF является защита от рисков, указанных в стандартном документе осведомлённости Open Web Application Security Project — OWASP Top 10 2021.

Обучающие данные и проверки соответствия для NGWAF собираются и проводятся на основе этого требования.

Компоненты NGWAF

1. Мозг: WAF на основе машинного обучения

Кому нужна ручная работа, когда можно перейти на НЕЙРОННЫЙ

Вместо традиционных наборов правил, которые требуют от аналитиков ручного выявления и добавления правил со временем, NGWAF использует сквозные конвейеры машинного обучения для механизма обнаружения, что значительно снижает сложность управления правилами WAF, особенно для обнаружения сложных полезных нагрузок.

Базовая модель

Для этого нам сначала нужно создать базовую модель и архитектуру, с которой пользователи могут начать, чтобы позже использовать данные, собранные из их собственных приложений, для переобучения и тонкой настройки:

  1. Мы собрали вредоносные и невредоносные полезные нагрузки из различных общедоступных наборов данных (1, 2, 3)
  2. Вместо ручного определения правил мы используем машинное и глубокое обучение для автоматизации процесса изучения закономерностей из предыдущих вредоносных данных. Мы экспериментировали с несколькими архитектурами моделей, и в итоговой модели использовалась рекуррентная нейронная сеть.

Общая архитектура базовой модели — это простая RNN с двунаправленным модулем LSTM, как показано ниже:


Изображение взято из Tensorflow (ссылка)

Производительность

Используя эту архитектуру RNN, мы смогли достичь улучшения производительности по сравнению с более простыми моделями:

Архитектура моделиТочностьF1-мера
Наша итоговая модель0,9950,993
Нейронная сеть без модуля LSTM0,9560,891
Дерево решений0,8780,840
Логистическая регрессия0,9460,914

Обслуживание и переобучение

Хотя мы включили журналы из различных приложений для улучшения обобщающей способности базовой модели, дальнейшее обслуживание и переобучение модели будут важны для:

  1. Настройки модели для лучшей производительности на трафике конкретного приложения пользователя
  2. Снижения деградации модели со временем, так как злоумышленники находят новые методы и возможности
Скачать инструмент