基于动静态结合的注入攻击检测与防御系统设计与实现

来源 :南京大学 | 被引量 : 0次 | 上传用户:a364444252
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络技术的飞速发展,极大促进了Web应用平台的广泛应用,同时Web应用安全问题也越发突出,其中造成危害最大最广泛的是注入式攻击。开发者在开发过程中一味追求应用功能的复杂性,却忽略了安全的重要性,使得注入攻击的发生率居高不下。因此,加强对注入攻击的研究与防御具有重要的意义。   当前的注入攻击检测技术存在着很多问题。基于学习的检测技术,其有效性依赖于学习算法的精确度;动态污染传播检测需要外部库的支持,与所开发的环境密切相关;基于语法分析的检测技术在检测过程中会占用系统资源,对应用的性能造成影响。   针对当前的注入检测技术存在的缺点,本文提出了一种基于动静态结合的检测与防御系统。利用静态检测模块对Web应用发布运行前进行预检测,其检测不会在应用运行中占用任何资源;利用动态防御模块弥补静态检测中发现漏洞却不易防护的缺点,且其实现不依赖于任何外部库的支持,与应用的开发环境无关,同时本文提出的基于序列比对的动态检测方法在应用运行中所占用的资源非常有限,比传统的动态检测方法具有一定的优势。   本文的创新点和主要贡献包括:   1.研究分析了常见的Web安全漏洞,介绍了当前对Web安全漏洞的检测技术,在此基础上重点对注入攻击进行了分析研究,总结了注入所使用的攻击模式,介绍了现有的注入攻击检测技术,分析了其中的优势与不足。   2.研究分析了基于网络爬虫的静态检测技术,针对现有Web应用大多存在表单输入的特征,提出了在遍历过程中的授权访问;在页面分析阶段,采用了以网页结构遍历为基础,特征模式分析相结合的页面分析算法,避免了传统分析方法中的多次遍历的缺点,提高了网页遍历的效率。   3.研究设计了数据库,使得检测过程中数据的存储与查询方便迅速,同时占用空间少且冗余度低,在发现新的攻击模式后能够迅速扩展。   4.提出了一种新的基于序列比对的注入攻击检测方法,通过比较用户输入前后的结构与类型来判断注入攻击行为的发生。通过与传统动态检测方法相比,该方法在运行过程中所占系统资源比较少。   5.基于上述研究技术的分析,设计并实现了基于动静态结合的注入攻击检测防御系统。在静态检测模块,能够自动分析应用程序获取检测所需数据,能够识别不同标签数据引起的不同攻击模式;在动态检测模块实现自动插入检测代码的功能,减轻开发者手工插入代码的工作量,在攻击发生后阻止操作的继续运行并统一给出报错信息,避免因错误信息的暴露造成系统信息的泄露。
其他文献
近年来,我国公路网络日渐成熟,如何解决公路超负荷运营问题成为当前亟待解决的难题.路基加宽是公路改扩建工程的重点内容,为此,本文结合具体工程案例,阐述了公路扩建施工问题
互联网的出现,为人们获得和使用信息又增添了一种自由、灵活的途径.随着国际互联网近年来的迅猛发展,人们通过网络可以接触到的信息也变得越来越多,并且呈爆炸式增长;对于网
[摘 要] 为满足当前工程对学生实践能力的要求,基于土力学实验教学的特点,对防灾科技学院岩土工程勘察专业等多个专业的本科学生进行土力学实验方面的问卷调查,并对本校土力学实验现状加以分析。在此基础上,从实验课的开课形式、教学内容、教学方法、考核手段及校所合作平台建立等方面提出了初步的改革措施,有望提高土力学实验教学效率和质量,激发学生兴趣,加强学生的应用能力。  [关键词] 土力学实验;动手能力;教
目前,顶管技术被广泛应用于市政给排水项目中,已经发展到了较为成熟的阶段.本文对市政给排水施工中的顶管技术进行概述,包括它的概念、特点以及适用范围,并对它的重难点和实
近几年,我国水利工程项目的 数量和规模都有了很大的提高,为了保证水利施工的安全性,一定要重视软土地基的影响.在实际建设中,相关部门人员要采取有效措施来处理软体地基,确
[摘 要] 本文探讨了协同创新理念和协同教学的由来及其意义,通过分析协同理念下培养创新型人才的困境,指出了协同理念下培养创新型人才的有效途径。  [关键词] 协同创新理念;地方高校創新;人才培养模式  [中图分类号]G641 [文献标志码] A [文章编号] 1008-2549(2017) 04-0025-03  地方普通高校始终是地方区域人才的培养基地,提高高等学校人才培养质量,适应社会发展,始
流媒体技术是宽带通信网络和多媒体技术共同发展的产物。近年来,随着互联网、通信技术、多媒体压缩技术以及终端处理能力的快速发展,互联网流媒体技术应运而生。然而由于Intern
虚拟现实(Virtual Reality)技术是计算机图形学中的研究热点方向之一。为了满足大规模海量数据处理及可视化、协同操作、远程访问等需求,越来越多的现代虚拟现实系统被建立在
现阶段,我国在电力技术方面取得显著成绩,输电线路是保障电力正常输送的基础.因此,确保高压输电线路的安全就显得尤为重要.本文对高压输电线路施工中的常见问题进行了研究和
1月6日,教育部学校规划建设发展中心(以下简称教育部规建中心)联合曙光信息产业股份有限公司(以下简称中科曙光)及国内数十所高校共同发布了大数据行业应用协同创新体系的规
期刊