基于渗透测试的Web应用漏洞检测技术研究

被引量 : 12次 | 上传用户:mainoracle
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Web应用已经融入了广大网民的日常生活,它们使用方式便捷而且功能丰富。Web2.0的出现,推动了互联网又一次革命性发展。随着Web2.0的发展,Web应用的安全漏洞问题正在逐渐由传统的安全技术漏洞向业务逻辑型漏洞转变。Web应用是一个业务逻辑较为复杂的系统,其安全细节上的疏漏往往导致严重的安全问题,不仅影响用户正常使用Web应用,甚至可能损害用户的个人利益。目前存在的商业或开源Web应用安全扫描工具已经可以对Web应用系统进行安全评估与漏洞检测,能够辅助渗透测试和系统维护人员显著降低Web应用系统的安全风险。但是这些扫描工具仅对于Web应用传统技术型安全漏洞有着很好的检测效果,对于Web应用业务逻辑漏洞没有做到很好的覆盖。而对Web应用的业务逻辑漏洞目前采取的还是人工渗透测试的方式,不仅效率低下,而且难以投入到实际工程使用当中。本文从渗透测试方向就Web应用的漏洞检测技术做了深入研究。试图结合自动化扫描检测系统工具和人工渗透测试的长处,提出既具备业务逻辑漏洞针对发掘能力,又具有较高发掘效率的Web应用业务逻辑漏洞检测解决方案。围绕着上述研究主题,本文主要展开了以下研究及相关工作内容:调研了最新的Web应用实现技术及其安全隐患,对国内外的Web安全研究现状做了详尽了解;针对Web应用的业务逻辑功能进行了大量的实际渗透测试,对业务逻辑漏洞形成的原因和检测方法进行了总结,并对部分检测方法进行了改进;对网络爬虫的实现技术做了仔细研究,设计实现了针对Web应用漏洞检测的网络爬虫,以更好的辅助漏洞检测研究工作的进行;在上述研究的基础上,根据各种Web应用业务逻辑漏洞的检测方法,使用脚本语言开发了各种漏洞的检测工具;为了方便用户的使用,在研究了基于Web应用框架的开发技术之后,将之前开发出的漏洞检测工具以插件的形式集成为一个Web应用漏洞检测系统。本文主要的创新之处在于结合了Web应用漏洞扫描与人工渗透测试的优势,将自动化漏洞检测和Web应用功能分析技术运用到Web应用业务逻辑漏洞的检测当中。同时对面向漏洞检测的网络爬虫进行改进,在Web应用链接爬取的基础上增加了页面内容分析匹配功能,通过分析进一步探明漏洞检测的切入点。为了验证检测系统的可用性,本文最后对漏洞检测系统的进行了实际测试。在对测试结果做了分析的基础上,肯定了系统的可用性和工作效率。
其他文献
目的:通过设计一项随机、平行对照试验,探究有关舒络颗粒治疗原发性三叉神经痛(风火瘀阻证)患者的临床治疗效果和安全性,通过积分量表和理化检查进行验证,为本颗粒在临床应用
<正>结合西安老孙家饭庄近几年的发展实践,探讨清真餐饮老字号的规模发展与运营问题,本论文分两个部分,一是老孙家饭庄的发展现状;二是近几年如何实行规模发展与运营。
会议
目的:运用中医四诊资料,总结兰州地区医院就诊的200例盆腔炎性疾病后遗症患者的证型分布规律,探求各相关因素与不同证型的关系,为临床医师防治盆腔炎性疾病后遗症提供依据。
目的:本课题从现代医学理论和传统中医学理论相结合的角度出发,对肺胀常见三个证型包括:阳虚水泛证、痰热壅肺证、肺肾气虚证进行临床观察,以血清水通道蛋白-1(AQP-1)、降钙
利用我国1978-2011年城乡居民人均消费支出(PCE)和人均国内生产总值(PCGDP)数据,采用协整、误差修正模型以及格兰杰因果检验技术,得出结论:从长期看,PCE和PCGDP之间存在稳定
用原子荧光法和催化热解-冷原子吸收法测定了土壤和沉积物中汞。结果表明:催化热解-冷原子吸收法具有快捷方便、准确性好、灵敏度高的优点,是较好的测定方法。
建筑业作为我国国民经济支柱产业,存在着发展模式粗放、科技含量不足、资源能源消耗大、环境污染比较严重、劳动力生产率较低等问题,严重制约建筑业可持续健康发展,亟需转变
目的:观察天灸疗法防治儿童支气管哮喘的临床疗效,并在临床研究的基础上研究天灸疗法对TGF-β1和Smad3表达的影响,探究其防治儿童支气管哮喘的作用机制。方法:2013年07月至20
核心素养框架下中职英语校本教材的开发应遵循什么原则?如何能够更好地体现学科素养、培养学科素养?针对这一系列问题,本文通过对校本教材目标、教材内容、教材使用等几个方
<正> 一中国是人类文明的发祥地之一。古老的中国文明,对整个人类社会的进步作出了贡献,程度不同地影响着周围国家和地区的历史进程,有时甚至使整个世界的历史为之改观。同时