基于三维树的API漏洞分类与动态检测方法研究

来源 :伍相廷 | 被引量 : 0次 | 上传用户:zgqzgx123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着API的广泛应用,API漏洞已成为Web应用程序安全的重要问题之一。传统的API漏洞检测方法主要采用静态检测或动态检测的方法,这些方法有一定的局限性,不能完全覆盖API漏洞。对漏洞结果进行分类时,传统的漏洞分类方法会造成重复信息冗余和检测信息缺失。本文提出了一种API漏洞检测思路,将开源漏洞工具检测结果与一种基于三维树的漏洞分类模型进行融合,对检测结果进行分类,以提高API漏洞的检测效率和准确性。论文主要完成以下工作:(1)研究了目前较为流行的漏洞分类方法和动静结合漏洞检测方法,对已有的漏洞分类方法和开源的动静结合检测工具检测规则总结了可能改进的研究点,并提出了一种改进思路。(2)在漏洞的分类方法上,本文基于传统的单一维度的漏洞分类方法结合三维树思想提出了应用于API漏洞的漏洞分类方法,并将新漏洞分类法得出的漏洞类型与传统的漏洞分类库如CWE和Fortify进行兼容性验证,实例证明本文提出的分类方法能够兼容传统漏洞库中的部分API漏洞且分类结果更加精确和详细。(3)在漏洞检测规则上,本文基于开源的DAST漏洞检测工具OWASP ZAP提出了基于静态代码检测的除零漏洞、指针相减漏洞和对指针使用sizeof()漏洞三种漏洞的检测规则,用以检测OWASP ZAP工具不易检测的漏洞类型,实验证明新建规则与OWASP ZAP自带的其他漏洞检测规则相比检测能力相当。本文提出的方法可以检测并分类API中的漏洞,准确率达到了一般规则设计标准。根据其检测结果可以提高漏洞检测的范围和漏洞修复的效率。因此,本文提出的API漏洞检测方法对API漏洞检测发展有一定的效果。
其他文献
浙江选考一年两考的模式使复习备考的时间破碎化,传统二轮大专题复习无法实施,微专题具有切口较小、针对性强、灵活机动等特点,非常适合浙江选考教学的情况。本文总结了6种适应浙江生物学选考的微专题主题类型,以“遗传方式判断微专题”为例进行了微专题复习教学实践。
期刊
学位
<正>展望未来,华电山西公司将全力实施装机规模三年翻倍行动,扎实推进区域系统装机容量一年一台阶、三年翻一番,力争到“十四五”末实现装机规模翻番,再造一个“华电山西”,奋力擘画高质量发展美好蓝图。
期刊
在成熟的金融市场上,股票市场价格通常围绕其内在价值上下波动,最终回归内在价值。因此如何科学评估公司股票的内在价值是价值投资的关键。文章以白云山为例,采用杜邦分析法分析公司2016—2020年的财务状况,并结合医药行业的特点,利用经济增加值(EVA)模型和相对估值法(市盈率、市净率)评估白云山的内在价值,计算其偏离度和安全边际,从而评估白云山的投资价值,为投资者在评估医药行业上市公司的投资价值时提供
期刊
<正>城市更新行动内容涉及面广,需要发改、自然资源和规划、住房和城乡建设、消防、财政、税务等多部门联动。在国家城市更新立法和其他上位政策出台前,由国务院授权地方政府综合试点,各地结合实际形成综合试点方案报批后实施。通过综合试点授权,支持地方政府制定合适的破题路径,可以为国家立法提供先行先试的可复制、可推广经验的实践基础。
期刊
分析疫情背景下高校意识形态工作面临的多重风险,从建立健全意识形态工作管控体系、优化意识形态宣传方式和内容、完善网络舆情危机预警和处理机制、筑牢主流意识形态思想根基四个方面为高校保障意识形态安全提供实践上的一些建议。
期刊
乡村振兴战略的全面实施,人才振兴是基本保障。农业高职院校作为农业人才培养的重要阵地,为现代农业发展提供人才保障和科技支撑。在分析总结农业高职院校学生农村就业创业的重要意义和现状的基础上,提出推动农业高职院校学生农村就业创业策略,重点解决农业高职学生在农村如何“沉下去,沉得住,沉得稳”的问题。
期刊
国家安全是安邦定国的重要基石,维护国家安全是全国各族人民根本利益所在。边疆地区远离国家中心区域又与多国毗邻,其社会经济发展与内地和沿海在发展程度上有相当的差距,往往民族宗教问题交织在一起。边疆治理除了面临传统安全的挑战外,还面临着来自政治、经济、社会、文化和生态五个方面非传统安全的系统挑战并朝着多元化、复杂化、复合化态势的趋势演化。因此,要推进边疆非传统安全治理的“碎片整合”,实现边疆非传统安全系
期刊
学位
网络攻击分析作为一种网络安全防御的辅助手段,可以分析出网络攻击态势,以便及时有效地采取防御手段。人工免疫网络具有聚类的特点,可以对异常流量进行精确分类,但存在训练效率不高和数据集存在噪声会导致子网络覆盖出现偏差的问题。因此,本文提出一种基于细胞分裂特性的人工免疫网络算法,并将其应用到网络攻击分析中。本文详细工作如下。(1)本文通过分析国内外人工免疫网络算法的研究现状,认为人工免疫网络算法存在两个缺
学位