Μελέτη Εντοπισμού Επιθέσεων σε Web Εφαρμογές με Αξιοποίηση Knowledge Graphs, Vector Databases και LLMs πάνω σε TCP/IP Δεδομένα

  1. Bachelor’s thesis
  2. ΒΑΣΙΛΕΙΟΣ ΧΑΤΖΗΤΟΥΡΝΟΣ
  3. Πληροφορική (ΠΛΗ)
  4. 9 September 2026
  5. Ελληνικά
  6. 132
  7. Βάιος Παπαϊώαννου
  8. Κούτσικας, Χρήστος | Δημητρίου, Νικόλαος
  9. Γράφοι γνώσης | Διανυσματικές βάσεις δεδομένων | Μεγάλα Γλωσσικά Μοντέλα (LLM) | SQL Injection, SQLi, Κυβερνοσαφάλεια | Κίνηση HTTP
  10. Πληροφορική/ΠΛΗ40
  11. 2
  12. 43
  13. Περιλαμβάνει: Πίνακες, Διαγράμματα, Εικόνες
  14. Δεν εφαρμόζεται.
    • Η ασφάλεια των εφαρμογών διαδικτύου αποτελεί κρίσιμο ζήτημα για οργανισμούς και χρήστες, καθώς οι εφαρμογές αυτές διαχειρίζονται σημαντικό όγκο δεδομένων και αποτελούν συχνό στόχο κυβερνοεπιθέσεων. Μία από τις πλέον σημαντικές κατηγορίες επιθέσεων είναι η SQL injection (SQLi), κατά την οποία κακόβουλα δεδομένα εισόδου μπορούν να επηρεάσουν τα ερωτήματα που εκτελεί μια εφαρμογή προς τη βάση δεδομένων της. Τέτοιες επιθέσεις ενδέχεται να οδηγήσουν σε μη εξουσιοδοτημένη πρόσβαση, αποκάλυψη ή αλλοίωση δεδομένων, γεγονός που καθιστά αναγκαία την αποτελεσματική ανίχνευση και διερεύνησή τους.

      Η παρούσα πτυχιακή εργασία εξετάζει την αξιοποίηση σύγχρονων τεχνικών τεχνητής νοημοσύνης και αναπαράστασης γνώσης για την υποστήριξη της ανάλυσης πιθανών SQL injection επιθέσεων σε δεδομένα δικτυακής κίνησης. Προτείνεται μια υβριδική αρχιτεκτονική που συνδυάζει τη δομημένη αναπαράσταση των στοιχείων της επικοινωνίας σε γράφο γνώσης, τη σημασιολογική ανάκτηση τεχνικής γνώσης από διανυσματική βάση δεδομένων και τη χρήση μεγάλων γλωσσικών μοντέλων για την ερμηνεία των διαθέσιμων τεκμηρίων. Η λειτουργία του συστήματος οργανώνεται μέσω πολλαπλών εξειδικευμένων agents, οι οποίοι ελέγχουν τη συνάφεια του ερωτήματος, επιλέγουν την κατάλληλη πηγή γνώσης, συνθέτουν την απάντηση και ελέγχουν την τεκμηρίωσή της.

      Η προτεινόμενη προσέγγιση αξιολογήθηκε σε ελεγχόμενο εργαστηριακό περιβάλλον με δεδομένα δικτυακής κίνησης που περιλάμβαναν κανονική δραστηριότητα, οριακές ή μη κακόβουλες περιπτώσεις και σενάρια με HTTP artifacts συμβατά με διαφορετικές τεχνικές SQL injection. Τα αποτελέσματα έδειξαν ότι, στο συγκεκριμένο πειραματικό σύνολο, το σύστημα μπορεί να αναγνωρίζει και να διακρίνει τις εξεταζόμενες περιπτώσεις, παρέχοντας παράλληλα επεξηγηματικές απαντήσεις συνδεδεμένες με τα διαθέσιμα τεχνικά στοιχεία. Επιπλέον, η αξιολόγηση ανέδειξε ότι η ορθή ταξινόμηση της ύπαρξης ενδείξεων SQL injection μπορεί να συνοδεύεται από διαφορετικό βαθμό λεπτομέρειας ως προς τον ακριβή τύπο της πιθανής επίθεσης, ιδίως όταν παρατηρούνται πολλαπλά ή σύνθετα μοτίβα δραστηριότητας.

      Συνολικά, η εργασία δείχνει ότι η συνδυασμένη αξιοποίηση γράφων γνώσης, διανυσματικής ανάκτησης και συστημάτων πολλαπλών agents μπορεί να λειτουργήσει ως χρήσιμο εργαλείο υποστήριξης αναλυτών ασφαλείας. Η προτεινόμενη προσέγγιση δεν αποσκοπεί στην αντικατάσταση καθιερωμένων μηχανισμών προστασίας, αλλά στην ενίσχυση της διερεύνησης περιστατικών μέσω της συσχέτισης τεχνικών τεκμηρίων και της παροχής κατανοητών, τεκμηριωμένων απαντήσεων.

    • Web application security is a critical concern for organizations and users, as such applications manage significant volumes of data and constitute frequent targets of cyberattacks. One of the most important categories of attacks is SQL injection (SQLi), in which malicious input data can affect the queries executed by an application against its database. Such attacks may lead to unauthorized access, disclosure, or modification of data, making their effective detection and investigation necessary.

      This thesis examines the use of modern artificial intelligence and knowledge representation techniques to support the analysis of potential SQL injection attacks in network traffic data. A hybrid architecture is proposed that combines the structured representation of communication elements in a knowledge graph, the semantic retrieval of technical knowledge from a vector database, and the use of large language models to interpret the available evidence. The operation of the system is organized through multiple specialized agents, which assess the relevance of the user query, select the appropriate knowledge source, synthesize the response, and verify its grounding.

      The proposed approach was evaluated in a controlled laboratory environment using network-traffic data that included normal activity, borderline or non-malicious cases, and scenarios containing HTTP artifacts consistent with different SQL injection techniques. The results showed that, within the examined experimental dataset, the system can identify and distinguish these cases while also providing explanatory responses linked to the available technical evidence. Furthermore, the evaluation indicated that correct classification of the presence of SQL injection indications may be accompanied by varying levels of detail regarding the precise type of the possible attack, particularly when multiple or complex activity patterns are observed.

      Overall, the thesis demonstrates that the combined use of knowledge graphs, vector retrieval, and multi-agent systems can function as a useful support tool for security analysts. The proposed approach is not intended to replace established protection mechanisms, but rather to enhance incident investigation through the correlation of technical evidence and the provision of understandable, well-grounded responses.

  15. Hellenic Open University
  16. Αναφορά Δημιουργού - Μη Εμπορική Χρήση - Παρόμοια Διανομή 4.0 Διεθνές