harshkh/cyber-attack-classifier
๐ก๏ธ HoneyMesh Attack Classifier
Transformer-Based Multi-Class Web Attack Classification
๐ Overview
The HoneyMesh Attack Classifier is a fine-tuned Transformer-based model designed to classify malicious web payloads into specific web attack categories.
Unlike traditional rule-based Web Application Firewalls (WAFs) that rely on static signatures or regex matching, this model leverages contextual embeddings to understand the structure and intent behind malicious inputs.
The model is built on DistilBERT and optimized for balanced multi-class classification across common web exploitation vectors.
๐ฏ Supported Attack Classes
The model classifies payloads into the following categories:
๐ง Model Architecture
This classifier learns contextual token relationships instead of relying on keyword triggers, enabling structured attack pattern recognition.
๐ Performance
- โ High validation accuracy on balanced validation set
- โ Optimized weighted F1-score across all classes
- โ Strong class separability (validated via confusion matrix)
- โ No majority-class bias due to balanced training data
โ ๏ธ Note: Performance reflects evaluation on structured synthetic security payload data. Real-world robustness may vary depending on payload obfuscation and adversarial techniques.
๐ Example Usage
Install Dependencies
pip install torch transformersLoad the Model
from transformers import DistilBertTokenizerFast, DistilBertForSequenceClassification
import torch
model_name = "your-username/attack-classifier"
tokenizer = DistilBertTokenizerFast.from_pretrained(model_name)
model = DistilBertForSequenceClassification.from_pretrained(model_name)
model.eval()
payload = "' OR 1=1 --"
inputs = tokenizer(payload, return_tensors="pt")
with torch.no_grad():
outputs = model(**inputs)
probs = torch.nn.functional.softmax(outputs.logits, dim=1)
predicted_class = torch.argmax(probs, dim=1).item()
print("Predicted Attack:", model.config.id2label[predicted_class])๐๏ธ Design Philosophy
This classifier is part of the larger HoneyMesh layered security architecture, which follows:
- Payload capture via honeypot
- Binary detection filter (fast screening)
- Transformer-based multi-class classification
- Structured threat logging and analytics
The system focuses on attack attribution, not just binary detection.
๐ Why Transformer-Based Detection?
Traditional security systems rely on:
- Regex rules
- Signature databases
- Static keyword matching
This model instead:
- Learns contextual embeddings
- Understands structured exploit patterns
- Generalizes across minor payload variations
- Supports future adversarial robustness improvements
โ ๏ธ Limitations
- Trained on structured synthetic payload datasets
- Obfuscation-heavy attacks may require additional augmentation
- Not yet benchmarked against large-scale real-world traffic
๐ Future Improvements
- [ ] Adversarial payload augmentation
- [ ] Robustness benchmarking
- [ ] Ensemble detection with anomaly scoring
- [ ] Real-time streaming inference integration
