随着网络安全和数据保护立法的不断完善,网站与Web应用安全防护得到前所未有的重视。在海量正常访问流量中精准识别并有效拦截恶意行为,从被动防御转向主动积极防护,已成为当前网络安全工作的核心课题。移动互联网时代,Web应用已成为互联网主流形态,针对Web应用的各类攻击手段层出不穷,安全攻防进入胶着状态。如何科学、有效地测试Web应用防火墙(Web Application Firewall,WAF)的防护能力,成为行业亟待解决的重大难题。
针对这一痛点,中国杰出的网络空间安全专家、WEB应用防火墙权威专家刘庆功,依托其17年深耕网络与信息安全领域的丰富经验,于2025年研发了“基于机器学习的WAF安全测试系统 V1.0”(计算机软件著作权登记号:2025SR2427257)。该系统集智能攻击负载生成、机器学习绕过模式学习、自动化变异优化于一体,是一款填补行业技术空白的高效、科学、可视化WAF安全测试工具,为Web应用防护能力评估提供了完整有效的机制。
图:刘庆功研发的“基于机器学习的WAF安全测试系统 V1.0”获国家版权局颁发计算机软件著作权登记证(登记号:2025SR2427257)
刘庆功,高级首席工程师/研发经理,现任Fortinet美国总部数据安全与AI驱动威胁防护领域Principal R&D Manager,领导DSPM(数据安全态势管理)、CASB和SSPM平台的人工智能驱动的数据安全技术的开发。他毕业于沈阳工程学院计算机科学与技术专业,拥有17年以上网络安全从业经验,曾在腾讯云(CSIG)、DiDi Chuxing、Venustech、Fortinet北京等知名网络科技巨头担任WAF、IPS核心研发与架构设计重任,长期从事Web安全、DoS防护、云原生安全及AI驱动数据安全技术研究,掌握了高性能WAF引擎设计、机器学习在安全测试中的应用等领先技术。
针对传统WAF测试指标不科学、测试流程不规范、难以真实模拟复杂攻击场景等行业难题,刘庆功提出并实现了“基于机器学习的WAF安全测试系统”。该系统首先基于预定义的语法库随机生成SQL注入、跨站脚本(XSS)、命令执行等主流Web攻击的初始随机攻击负载,并将其提交到受WAF保护的目标Web应用(如DVWA)进行测试并自动打标签;随后,机器学习模型通过初始负载集合学习与WAF绕过相关的模式及分片信息;接着,利用负载变异模块中的分片置换变异算法,对攻击负载进行智能变异,使其更有可能成功绕过WAF。通过多次迭代“负载生成—机器学习—负载变异”的闭环过程,系统能够自动生成大量高效、针对性的绕过WAF攻击负载,实现对WAF真实防护能力的科学评估。
核心优势
与传统Web应用安全测试工具不同,该系统不仅生成攻击流量,还同步生成合法流量,真实模拟生产环境下的攻防对抗;它能测试复杂、有状态的攻击场景,如Cookie篡改、注入等,而其他工具往往难以实现。更具开创性的是,其机器学习驱动的负载演化机制,能够持续学习WAF的决策边界,自动发现并强化绕过模式,极大提升测试效率和有效性。
据CSTC报告显示,该系统在三种主流WAF(ModSecurity、绿盟网络应用防火墙、云锁网络应用防火墙)上进行了全面绕过测试评估。同时,与同类网络攻击测试工具进行了横向对比。实验结果表明:该系统能够针对不同WAF成功生成三种主流攻击类型的有效负载,且在绕过有效性上显著优于现有同类工具,充分验证了其在实际测试场景中的可操作性、准确性和优越性。
刘庆功研发的这一系统,彻底解决了长期困扰行业的“WAF测试无完整有效机制”的技术空白,填补了基于机器学习的自动化、智能化WAF安全测试领域的国内空白。其技术先进性体现在:将机器学习与攻击负载变异相结合,实现从“随机生成”到“智能进化”的质的飞跃,为WAF规则调优、产品选型和安全能力建设提供了科学依据。
在当前网络安全形势日趋复杂的背景下,该系统的推广应用对提升我国乃至全球关键信息基础设施、重要Web应用系统的防护水平具有重要战略意义。它不仅为金融、医疗、政府等关键行业提供强有力的安全测试支撑,更为构建主动防御体系、应对国家层面网络威胁提供了技术利器,有力支撑了网络强国战略和数据安全国家战略的实施。
刘庆功表示,将继续深化AI在安全测试与防护中的应用,推动该系统向云原生、多语言、多场景扩展,为全球企业提供更强大、更智能的Web安全保障。
ICP经营许可证:鄂B2-20080078
(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号
© 2002-2026 武汉制信科技有限公司 版权所有
投诉举报电话:027-87592219