基于Web应用安全扫描器的设计与实现

来源 :西北师范大学 | 被引量 : 0次 | 上传用户:jack607
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着“互联网+”时代的到来,网络信息安全问题面临着越来越严峻的考验。如何确保网络信息安全,减少由Web应用程序漏洞造成的巨大经济损失逐渐成为学术界和工业界一个迫在眉睫的热点问题。为了解决这一问题,我们借助异步无状态端口技术,相似度智能爬行算法和页面相似度算法,设计了一款基于Web应用安全的扫描器,并在实际参与某标准化专业委员会团体标准《服务机器人信息安全要求和测试方法》制定中,我们发现已有的安全扫描器并不能满足企业对Web应用程序漏洞检测覆盖率的要求。通过使用我们设计的Web应用安全扫描器,得到的测试结果表明:该Web应用安全扫描器相比普通的Burpsuit扫描器能提高系统近5倍漏洞扫描数量,能够爬取到超过2倍的URL链接数量,在保证一定扫描准确率的条件下,尽可能地提高系统的扫描效率,确保了网络信息系统安全有序地运行,这对于改善网络信息系统脆弱性,防患黑客冲击事件,加强网络空间安全建设,从而减少企业由于漏洞造成的经济损失具有非常重要的现实意义。本文主要工作和创新点如下:1.针对目前端口扫描效率低且扫描不完整的问题,采用了基于异步无状态端口扫描和Nmap相结合的方法,对扫描目标进行全IP快速扫描,再结合Nmap进行端口服务、操作系统类型及版本探测。测试结果表明,针对同一台主机,使用Nmap进行全端口扫描至少耗时2个小时,利用异步无状态端口扫描方式,一台主机用时只有22秒,该方法比单独使用Nmap,提高了至少300倍的扫描效率,并保证了扫描的全面性。2.针对深度爬虫未考虑网页结构相似性,导致对相同表单重复检测的问题,提出了基于相似度的智能爬行算法。该算法分为三个阶段:第一阶段是基于Rabin指纹的URL去重。第二阶段是基于权重分配的页面相似度计算方法:将网页解析成DOM树,根据节点的位置、DOM树的深度以及深度相同的节点数量,平均分配权重给每个节点。第三阶段是采用聚合式层次聚类思想将具有相似结构的网页聚为一组并选取代表URL。利用该算法设计了智能爬虫,包括URL封装、HTTP发送请求、页面解析、URL去重、页面相似度和聚类等。实验结果表明,智能爬虫可有效去除93%以上的结构相似网页,减少大量相同表单的重复检测,提高扫描效率。3.针对系统复杂、难以管理的问题,该系统基于高内聚低耦合的设计原则,结合B/S三层架构,采用模块化、插件式的设计思想,降低了系统的复杂度,使系统方便扩展,易于管理。本系统在功能上分为三大模块:扫描配置模块、爬虫模块、漏洞检测模块。漏洞检测模块主要分为三个子模块:XSS漏洞检测模块、SQL漏洞检测模块、目录遍历漏洞检测模块,且网络用户可自定义扫描的类型和范围。以上对Web应用安全扫描器扫描效率的提高和改善,扫描配置方法的优化,使得Web应用安全扫描器在实际业务场景中发挥着至关重要的作用,实际上,在参与某标准化专业委员会团体标准的制定中,我们发现已有的Web安全扫描器难以达到企业的实际需求,通过我们设计和实现的Web应用安全扫描器,能够改善系统扫描功能,提高网络空间的安全性,从而防患由于Web应用程序漏洞造成的潜在损失(例如:经济损失和勒索敲诈等)。因此,我们设计的Web应用安全扫描器能够尽可能的应对网络空间安全中的考验和挑战,从而面对“互联网+”时代的网络信息安全问题。
其他文献
乒乓球运动为我国体育事业发展做出了重要贡献并且将在今后继续发挥重要作用。然而,当下我国乒乓球运动存在的发展不均衡、不全面的问题亟待解决。纵观当前我国乒乓球运动发展的实际情况,乒乓球运动空间格局存在明显的非衡性特征。空间分析法有着广泛的适用性和功能性,适用于研究事物的时空发展规律及其特点。为了更好的研究我国乒乓球世界冠军空间分布与区域乒乓球运动实力差异与发展的特点,本论文以体育地理学为理论基础,运用
学位
我国残疾人体育事业蓬勃发展,但是在残疾人田径投掷项目发展进程中,由于社会各界关注度不够高,对该项目的相关研究相对薄弱,不足以形成理论体系。本研究以甘肃优秀投掷运动员苏建荣年度训练为研究对象,对苏建荣备战2021年全国第十一届残运会暨第八届特奥会年度周期划分、训练内容、训练课、训练手段、训练负荷、身体机能、生理生化指标监控和运动心理等方面进行追踪研究;探寻苏建荣在整个备战过程中的年度训练特征,归纳整
学位
<正>"语文学科核心素养"提出了一种以语文能力为核心的综合素养,包括了"语言建构与运用""思维发展与提升""审美鉴赏与创造""文化传承与理解",这四个方面素养的培育都依赖文学教育的展开与深入。然而当我们谈起文学教育,许多人会产生疑问,到底什么是文学教育?是文学常识的识记,
期刊
宁南地区是宁夏经济发展相对落后的地区,并且是宁夏回族自治区重要的回民集聚地之一。而在大力发展校园足球的时代背景下,由于当地因其经济发展相对于宁北地区来说比较落后,足球各类竞赛和训练体系还不够完善,中学生足球运动员的心理技能训练更是有所缺失,因此,研究当地中学生足球运动员心理技能的现状,了解当地中学生足球运动员心理技能的优势和不足,为其心理技能训练提出合理化建议,根据当地具体情况提出心理技能发展的对
学位
以乳液聚合法制备的聚苯乙烯微球为模板合成了聚苯胺/聚苯乙烯微球,以改进Hummer’s法制备的氧化石墨烯和六水合氯化镍(NiCl2·6H2O)制备含镍离子的氧化石墨烯;将聚苯胺/聚苯乙烯微球与含镍离子的氧化石墨烯均匀混合后,经高温碳化制备出氮掺杂三维多孔碳材料。以此材料为电极测试了硝基苯酚和葡萄糖的电催化性能,结果显示,两种物质的检出限均为10-7 mol·L-1。表明此电极材料可以用于对硝基苯酚
期刊
近年来,在国家相关政策的引领下大力开展校园足球,振兴足球已经上升为国家战略高度,目的是促进青少年体质健康发展,夯实国家足球事业人才基础。按照我国新时代学校体育“四位一体”要求,校园足球要做到“教会、勤练、常赛”,在这三个环节中,教练员的主导地位和学生的主体地位的发展同样不可忽视。校园足球教师、教练员的短缺及专业化水平较低是制约甘肃省足球运动普及、推广和发展的瓶颈问题,教练员的综合素质和执教能力在很
学位
报纸
近代以来,以日俄为代表的列强对中国东北区域虎视眈眈。他们一方面通过不平等条约攫取东北铁路、通商等方面的利权;一方面采取收买贿赂、秘密调查、金融挤兑等违法途径,不遗余力地渗透到中国领土中。东北乃至于蒙藏地区的中国边疆时时处于危如累卵的复杂局势中。在边疆危机四伏的情势下,晚清一些有识之士,开始思考振兴边务、保卫边疆的方策,被称为“吉林三杰”之一的徐鼐霖即是其中的重要代表人物。甲午战争爆发后,徐鼐霖目睹
学位
党和国家历来高度重视农业农村农民这一关乎国计民生的根本性问题,围绕乡村的建设和发展更是提出了一系列重大战略举措。法治是党领导人民治国理政的基本方式,是国家治理体系和治理能力现代化的重要依托,是建设社会主义现代化国家、实现中华民族伟大复兴的重要保障。党的十八大以来,随着全面依法治国战略的深入推进、乡村振兴战略的依法实施,特别是2020年中央全面依法治国委员会通过的《关于加强法治乡村建设的意见》发布,
学位
随着计算机技术的迅速发展以及对地方经济的影响日益扩大,数字经济赋能实体经济的影响将日益突出,而区块链技术将成为下一代信息技术基础设施,推动着区块链技术在数字经济领域与实体经济的大规模运用,进而促进地方经济高质量发展。本文以广东省湛江市为例,基于区块链采用的技术,针对湛江市数字经济发展中面临的诸多困境和影响因素,提出区块链技术下湛江数字经济高质量发展建议。
期刊