安全防护下的WEB应用系统脆弱性检测技术研究

来源 :北京邮电大学 | 被引量 : 3次 | 上传用户:angieho
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的快速发展,Web应用为人们提供着越来越丰富的网络服务,而技术革新导致的安全问题也是层出不穷,这不仅会影响网站的正常使用,更会威胁到用户的个人利益。随着对网络安全的重视,Web应用系统的脆弱性检测和安全防御变成了目前Web安全研究中最重要的两个方向。在系统脆弱性检测的过程中,黑盒漏洞检测方案因其优点一直备受青睐。但是随着应用防火墙等安全防护手段的介入,常规的黑盒漏洞检测方案存在效率低下、针对性不足等问题,这就使如何高效的在安全防护下进行黑盒漏洞检测成为了目前的迫切需求。本文通过对应用防火墙过滤规则的深入分析,研究并设计了对应的绕过规则,并且基于绕过规则提出了对存在应用防火墙的Web应用系统的XSS漏洞自动化检测方案。围绕着上述研究主题,本文主要在以下几个方面展开了相关工作:调研了目前Web应用技术的发展形势及其安全隐患,尤其是对国内外的安全研究现状做了详尽了解;对XSS漏洞的相关技术进行了分析和总结,并对常见的Web安全攻击和防护策略进行了探讨,其中着重对应用防火墙的相关技术进行了分析;深入分析应用防火墙技术中过滤规则模块,结合XSS漏洞检测技术和手工渗透测试技术对过滤规则重新分类,针对性地构建绕过规则,提出使用判别矩阵来实现有效规则的自动化判断,而后结合基于攻击位置的XSS漏洞检测方法生成具体的测试用例,为本文检测方案的设计提供核心支持;基于上述的分析和研究,结合网络爬虫技术和漏洞自动化检测等技术,利用脚本语言,模块化设计并且开发了 XSS漏洞检测系统。本文主要的创新之处在于为如何高效地对存在安全防护的Web应用系统进行脆弱性检测这一具体的需求提供了一个全新的检测思路。基于应用防火墙过滤规则的输入控制是目前安全防护中主流的解决方案,传统漏洞检测方案是尽可能全面的生成测试用例进行相关检测,其中大量的测试用例因为应用防火墙的存在都是无效的,这种被动式的检测思路是造成检测效率过低的最根本原因,本文将被动式生成测试用例改为主动式探测过滤规则并且针对性生成测试用例,从而大幅度提高了检测效率,这种检测思路也可以作用在相同条件下其他漏洞的检测上。为了验证根据本文检测方案设计的检测系统可以达到预期目标,本文最后针对性的搭建测试环境,通过对存在不同应用防火墙的Web应用系统进行漏洞检测的纵向对比和与其他漏洞检测工具的横向对比,确定了该检测方案的可行性和高效性。
其他文献
目的:调查了解海南三亚地区儿童引起呼吸道感染的菌群分布及常见细菌耐药情况。方法收集2010年5月-2011年5月本院儿科收治的呼吸道感染患儿的痰标本培养阳性的菌株及药敏结果
会议
近年来随着互联网业务的快速发展,终端用户的数量呈指数增长趋势;如何提高网络宽带,进行合理的网络拓扑布局,成为了急需解决的问题。“宽带中国”和“光纤入户”发展战略的实
随着移动互联网与物联网的蓬勃发展,移动应用层出不穷,移动用户对下行传输速率等移动网络性能有了更高的要求。测量汇报技术因其对移动网络性能参数的实时采集,使其能够更加
在现代社会人们越来越关注健康问题,导致越来越多的人开始通过签约私人医生来保证自身的身体健康。但是现在的私人医生的质量参差不齐,病人不能判断私人医生的可信度。对于私
随着计算机技术和互联网的迅速发展和普及,将一系列独立的计算机互连起来共同完成一个计算或者处理一个任务成为了可能。由此,便提出了分布式计算。分布式计算最为核心的优势
随着移动通信技术的发展和智能手机的普及,移动互联网为越来越多的用户提供了便捷的服务,并逐渐成为人们日常生活中不可或缺的一部分。数以亿计的用户每天使用移动智能设备接
随着移动互联网的快速发展,移动性管理技术也受到了广泛关注。移动网络呈现出异构融合的趋势,并向扁平架构演进。如何设计出一种更加有效便捷的移动性管理方案,以实现不同无
设备到设备(DevicetoDevice,D2D)之间的直接通信技术在流量卸载、提高网络吞吐量、提高频谱效率等方面有着很大优势,一直备受产业界关注。第三代合作伙伴计划(3rd Generation
终端直通(D2D,Device to Device)自组织通信是未来蜂窝通信体系下的一种增强的通信方式。无线链路层控制协议(RLC)是LTE协议重要的组成部分,位于MAC层之上,为用户和控制数据
随着有源天线技术的发展,3D MIMO(3-Dimension Multiple-Input Multiple-Output)在传统MIMO的基础上增加了垂直维度,在三维空间为用户提供服务,对于提高系统容量,减少用户间