Aplicação de IA Generativa para Geração de Payloads Maliciosos em Testes de Segurança contra Ataques de XSS

  • Samuel Jales Terrinha Guimarães ITA
  • Valério Rosset ITA

Resumo


Este trabalho investiga se um modelo de linguagem de grande escala pode ser especializado, via fine-tuning com Low-Rank Adaptation (LoRA), para sintetizar payloads XSS novos e funcionais para testes de segurança. O modelo Llama 3.1-8B-Instruct foi ajustado sobre 5.695 payloads do XSS Cheat Sheet do PortSwigger. Após deduplicação semântica, 83 payloads novos foram validados contra o Damn Vulnerable Web Application (DVWA), produzindo bypasses confirmados nos níveis low e medium e incrementando o total de detecções em até 64,3%, comparado aos 70 payloads selecionados do dataset de treino. Os resultados indicam que LLMs especializados constituem um complemento viável para ampliar a cobertura em testes DAST.

Referências

DVWA Project (2024). Damn vulnerable web application. [link]. Acesso em: abr. 2026.

Feng, Z., Guo, D., Tang, D., Duan, N., Feng, X., Gong, M., Shou, L., Qin, B., Liu, T., and Jiang, D. (2020). CodeBERT: A pre-trained model for programming and natural languages. In Findings of the Association for Computational Linguistics: EMNLP 2020, pages 1536–1547.

Hilario, E., Azam, S., Sundaram, J., Mohammed, K. I., and Shanmugam, B. (2024). Generative AI for pentesting: The good, the bad, the ugly. International Journal of Information Security, pages 1–23.

Hu, E. J., Shen, Y., Wallis, P., Allen-Zhu, Z., Li, Y., Wang, S., Wang, L., and Chen, W. (2022). LoRA: Low-rank adaptation of large language models. arXiv preprint arXiv:2106.09685.

Kaur, J., Garg, U., and Bathla, G. (2023). Detection of cross-site scripting (XSS) attacks using machine learning techniques: A review. Artificial Intelligence Review, 56:1–45.

Meta AI (2024). Llama 3: Meta’s next generation open source large language model. [link]. Acesso em: maio 2026.

OWASP Foundation (2021). OWASP top ten 2021. [link]. Acesso em: abr. 2026.

OWASP Foundation (2023). Cross site scripting (XSS). [link]. Acesso em: abr. 2026.

Pearce, H., Ahmad, B., Tan, B., Dolan-Gavitt, B., and Karri, R. (2022). Asleep at the keyboard? Assessing the security of GitHub Copilot’s code contributions. In 2022 IEEE Symposium on Security and Privacy (SP), pages 754–768. IEEE.

PortSwigger (2024). XSS cheat sheet. [link]. Acesso em: abr. 2026.

Sarmah, U., Bhattacharyya, D. K., and Kalita, J. K. (2018). A survey of detection methods for XSS attacks. Journal of Network and Computer Applications, 118:113–143.
Publicado
01/09/2026
GUIMARÃES, Samuel Jales Terrinha; ROSSET, Valério. Aplicação de IA Generativa para Geração de Payloads Maliciosos em Testes de Segurança contra Ataques de XSS. In: WORKSHOP DE TRABALHOS DE INICIAÇÃO CIENTÍFICA E DE GRADUAÇÃO EM ANDAMENTO - SIMPÓSIO BRASILEIRO DE CIBERSEGURANÇA (SBSEG), 26. , 2026, Armação dos Búzios/RJ. Anais [...]. Porto Alegre: Sociedade Brasileira de Computação, 2026 . p. 792-797. DOI: https://doi.org/10.5753/sbseg_estendido.2026.29440.