論文の概要: SoK: A Literature and Engineering Review of Regular Expression Denial of Service
- arxiv url: http://arxiv.org/abs/2406.11618v1
- Date: Mon, 17 Jun 2024 15:03:58 GMT
- ステータス: 処理完了
- システム内更新日: 2024-06-18 14:12:50.386682
- Title: SoK: A Literature and Engineering Review of Regular Expression Denial of Service
- Title(参考訳): SoK: 正規表現否定の文献と工学的レビュー
- Authors: Masudul Hasan Masud Bhuiyan, Berk Çakar, Ethan H Burmane, James C Davis, Cristian-Alexandru Staicu,
- Abstract要約: 正規表現拒否(ReDoS)は非対称なサイバー攻撃であり、近年顕著になっている。
本稿では,ReDoS攻撃のアルゴリズム基盤と正規表現エンジンの関連する歴史を概観する。
防衛の導入により、多くの学術的脅威モデルが時代遅れであることを示す。
- 参考スコア(独自算出の注目度): 10.658712399317041
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Regular expression denial of service (ReDoS) is an asymmetric cyberattack that has become prominent in recent years. Many research works examine ReDoS, measuring its impact or preventing its exploitation. However, there has been no systematic treatment of this topic in order to understand the limits of the state of the art and identify opportunities for further research. In this paper, we fill this gap by systematizing the existing knowledge on ReDoS. We review the algorithmic basis of ReDoS attacks and the pertinent history of regular expression engines. Next, we survey the literature, dividing works into two classes: measurement studies and defenses. We find no agreed-upon definition for ReDoS vulnerabilities, and observe weaknesses in the practical evaluations of many papers, making the impact of their findings hard to assess. The majority of academic work in this area limit themselves to showing the presence of an unexpected slow computation, without illustrating how this can be weaponized against real systems. Then, we survey the latest regex engines to examine whether and how the proposed defenses have been realized. In this way, we describe the new realities that should be considered in the next generation ReDoS research. We show that many academic threat models are out of date thanks to the adoption of defenses. Beyond this, we underscore the importance of simulating ReDoS attacks in realistic contexts, where factors like request size limiting or deployed mitigations are taken into account. We propose a tool, wrk-DoS, to facilitate these simulations.
- Abstract(参考訳): 正規表現拒否(ReDoS)は非対称なサイバー攻撃であり、近年顕著になっている。
多くの研究がReDoSを調べ、その影響を測ったり、その悪用を防いだりしている。
しかし、最先端の限界を理解し、さらなる研究の機会を特定するために、このトピックを体系的に扱うことは無かった。
本稿では,ReDoSに関する既存の知識を体系化することによって,このギャップを埋める。
本稿では,ReDoS攻撃のアルゴリズム基盤と正規表現エンジンの関連する歴史を概観する。
次に,文献を2つのクラスに分けて調査する。
ReDoSの脆弱性について合意された定義は見つからず、多くの論文の実用的評価における弱点を観察し、その結果の影響を評価し難いものにしている。
この領域の学術研究の大部分は、実際のシステムに対してどのように武器化できるかを説明せずに、予期せぬ遅い計算の存在を示すことに制限されている。
そこで我々は,最新のレジェクスエンジンについて調査し,提案したディフェンスが実現されたかどうかを検証した。
このようにして、次世代のReDoS研究で考慮すべき新しい現実について述べる。
防衛の導入により、多くの学術的脅威モデルが時代遅れであることを示す。
さらに、リクエストサイズ制限やデプロイの緩和といった要因が考慮される現実的なコンテキストにおいて、ReDoS攻撃をシミュレートすることの重要性も強調しています。
本稿では,これらのシミュレーションを容易にするツール wrk-DoS を提案する。
関連論文リスト
- Harmful Fine-tuning Attacks and Defenses for Large Language Models: A Survey [7.945893812374361]
本研究の目的は,攻撃設定に関する共通懸念を解消し,研究課題を正式に確立することである。
具体的には、まず、問題の脅威モデルを示し、有害な微調整攻撃とそのバリエーションを紹介する。
最後に,この分野の発展に寄与する可能性のある今後の研究の方向性について概説する。
論文 参考訳(メタデータ) (2024-09-26T17:55:22Z) - ESRO: Experience Assisted Service Reliability against Outages [2.647000585570866]
私たちは、障害の根本原因と修復を推奨するESROと呼ばれる診断サービスを構築しています。
当社のモデルは,大企業のいくつかのクラウドサービス障害に対して,2年間にわたって評価を行った。
論文 参考訳(メタデータ) (2023-09-13T18:04:52Z) - A LLM Assisted Exploitation of AI-Guardian [57.572998144258705]
IEEE S&P 2023で発表された敵に対する最近の防衛であるAI-Guardianの堅牢性を評価する。
我々は、このモデルを攻撃するためのコードを書かず、代わりに、GPT-4に命令とガイダンスに従って全ての攻撃アルゴリズムを実装するよう促します。
このプロセスは驚くほど効果的で効率的であり、言語モデルでは、この論文の著者が実行したよりも高速に曖昧な命令からコードを生成することもあった。
論文 参考訳(メタデータ) (2023-07-20T17:33:25Z) - IsoEx: an explainable unsupervised approach to process event logs cyber
investigation [0.0]
本稿では,異常および潜在的に問題のあるコマンド行を検出するための新しい手法であるIsoExを提案する。
異常を検出するために、IsoExは高度に敏感かつ軽量な教師なしの異常検出技術を利用する。
論文 参考訳(メタデータ) (2023-06-07T14:22:41Z) - Verifying the Robustness of Automatic Credibility Assessment [50.55687778699995]
入力テキストにおける意味保存的変化がモデルを誤解させる可能性があることを示す。
また、誤情報検出タスクにおける被害者モデルと攻撃方法の両方をテストするベンチマークであるBODEGAについても紹介する。
我々の実験結果によると、現代の大規模言語モデルは、以前のより小さなソリューションよりも攻撃に対して脆弱であることが多い。
論文 参考訳(メタデータ) (2023-03-14T16:11:47Z) - Wild Patterns Reloaded: A Survey of Machine Learning Security against
Training Data Poisoning [32.976199681542845]
我々は、機械学習における中毒攻撃と防御の包括的体系化を提供する。
私たちはまず、現在の脅威モデルと攻撃を分類し、それに従って既存の防衛を組織化します。
我々は、我々の体系化は、他のデータモダリティに対する最先端の攻撃や防御も含んでいると論じている。
論文 参考訳(メタデータ) (2022-05-04T11:00:26Z) - Threat of Adversarial Attacks on Deep Learning in Computer Vision:
Survey II [86.51135909513047]
ディープラーニングは、予測を操作できる敵攻撃に対して脆弱である。
本稿では,ディープラーニングに対する敵対的攻撃におけるコンピュータビジョンコミュニティの貢献を概観する。
この領域では、非専門家に技術的な用語の定義を提供する。
論文 参考訳(メタデータ) (2021-08-01T08:54:47Z) - Inspect, Understand, Overcome: A Survey of Practical Methods for AI
Safety [54.478842696269304]
安全クリティカルなアプリケーションにディープニューラルネットワーク(DNN)を使用することは、多数のモデル固有の欠点のために困難です。
近年,これらの安全対策を目的とした最先端技術動物園が出現している。
本稿は、機械学習の専門家と安全エンジニアの両方に対処する。
論文 参考訳(メタデータ) (2021-04-29T09:54:54Z) - Improving DGA-Based Malicious Domain Classifiers for Malware Defense
with Adversarial Machine Learning [0.9023847175654603]
ドメイン生成アルゴリズム(DGA)は、サイバー攻撃中にコマンドアンドコントロール(C&C)サーバー通信を確立するために、敵によって使用されます。
既知のc&cドメインのブラックリストは、しばしば防御機構の1つとして使用される。
敵対的機械学習を用いたマルウェア関連ドメインファミリーの生成手法を提案する。
論文 参考訳(メタデータ) (2021-01-02T22:04:22Z) - Backdoor Learning: A Survey [75.59571756777342]
バックドア攻撃はディープニューラルネットワーク(DNN)に隠れたバックドアを埋め込む
バックドア学習は、急速に成長する研究分野である。
本稿では,この領域を包括的に調査する。
論文 参考訳(メタデータ) (2020-07-17T04:09:20Z) - Adversarial Attacks and Defenses on Graphs: A Review, A Tool and
Empirical Studies [73.39668293190019]
敵攻撃は入力に対する小さな摂動によって容易に騙される。
グラフニューラルネットワーク(GNN)がこの脆弱性を継承することを実証している。
本調査では,既存の攻撃と防御を分類し,対応する最先端の手法を概観する。
論文 参考訳(メタデータ) (2020-03-02T04:32:38Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。