CoolFace
Modelpublic

harshkh/cyber-attack-classifier

sourceHugging Faceupdated 7mo agoView on Hugging Face
0likes5downloads
Model Card

๐Ÿ›ก๏ธ HoneyMesh Attack Classifier

Transformer-Based Multi-Class Web Attack Classification


๐Ÿ“Œ Overview

The HoneyMesh Attack Classifier is a fine-tuned Transformer-based model designed to classify malicious web payloads into specific web attack categories.

Unlike traditional rule-based Web Application Firewalls (WAFs) that rely on static signatures or regex matching, this model leverages contextual embeddings to understand the structure and intent behind malicious inputs.

The model is built on DistilBERT and optimized for balanced multi-class classification across common web exploitation vectors.


๐ŸŽฏ Supported Attack Classes

The model classifies payloads into the following categories:

LabelDescription
SQL_InjectionSQL query manipulation attacks
XSSCross-Site Scripting payloads
Directory_TraversalPath traversal exploitation
File_InclusionLocal/Remote file inclusion
XXEXML External Entity injection

๐Ÿง  Model Architecture

PropertyValue
Base Modeldistilbert-base-uncased
FrameworkPyTorch
Fine-Tuning TaskMulti-class sequence classification
Evaluation MetricWeighted F1-score
Training StrategyBalanced dataset with stratified validation split
AccelerationGPU fine-tuning (RTX 3050)

This classifier learns contextual token relationships instead of relying on keyword triggers, enabling structured attack pattern recognition.


๐Ÿ“Š Performance

  • โ€”โœ… High validation accuracy on balanced validation set
  • โ€”โœ… Optimized weighted F1-score across all classes
  • โ€”โœ… Strong class separability (validated via confusion matrix)
  • โ€”โœ… No majority-class bias due to balanced training data
โš ๏ธ Note: Performance reflects evaluation on structured synthetic security payload data. Real-world robustness may vary depending on payload obfuscation and adversarial techniques.

๐Ÿ” Example Usage

Install Dependencies

bash
pip install torch transformers

Load the Model

python
from transformers import DistilBertTokenizerFast, DistilBertForSequenceClassification
import torch

model_name = "your-username/attack-classifier"

tokenizer = DistilBertTokenizerFast.from_pretrained(model_name)
model = DistilBertForSequenceClassification.from_pretrained(model_name)

model.eval()

payload = "' OR 1=1 --"

inputs = tokenizer(payload, return_tensors="pt")

with torch.no_grad():
    outputs = model(**inputs)

probs = torch.nn.functional.softmax(outputs.logits, dim=1)
predicted_class = torch.argmax(probs, dim=1).item()

print("Predicted Attack:", model.config.id2label[predicted_class])

๐Ÿ—๏ธ Design Philosophy

This classifier is part of the larger HoneyMesh layered security architecture, which follows:

  1. 1.Payload capture via honeypot
  2. 2.Binary detection filter (fast screening)
  3. 3.Transformer-based multi-class classification
  4. 4.Structured threat logging and analytics

The system focuses on attack attribution, not just binary detection.


๐Ÿ” Why Transformer-Based Detection?

Traditional security systems rely on:

  • โ€”Regex rules
  • โ€”Signature databases
  • โ€”Static keyword matching

This model instead:

  • โ€”Learns contextual embeddings
  • โ€”Understands structured exploit patterns
  • โ€”Generalizes across minor payload variations
  • โ€”Supports future adversarial robustness improvements

โš ๏ธ Limitations

  • โ€”Trained on structured synthetic payload datasets
  • โ€”Obfuscation-heavy attacks may require additional augmentation
  • โ€”Not yet benchmarked against large-scale real-world traffic

๐Ÿš€ Future Improvements

  • โ€”[ ] Adversarial payload augmentation
  • โ€”[ ] Robustness benchmarking
  • โ€”[ ] Ensemble detection with anomaly scoring
  • โ€”[ ] Real-time streaming inference integration

๐Ÿ‘ฅ Authors

Harshvardhan Khaitan

Amey Sharma