XSS对抗攻击与攻击检测模型的研究

来源 :杭州电子科技大学 | 被引量 : 0次 | 上传用户:whpzmfwy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
跨站脚本攻击(Cross Site Scripting,XSS)是Web应用最常见的攻击方法之一,XSS攻击具有攻击方式灵活与混淆方式众多的特点。近年来,已经有许多基于机器学习与深度学习算法进行XSS攻击检测的研究,但现有的XSS攻击检测的研究很少考虑到对抗样本对检测模型的影响,如果对抗样本能成功绕过攻击检测,则攻击检测模型将不能拦截黑客的攻击,导致XSS攻击严重危害用户的信息安全,所以,针对攻击检测模型本身的可靠性与安全性的研究变得尤为重要。基于上述背景,本文研究了XSS攻击检测模型的安全性问题,主要对如何生成XSS对抗样本和如何检测XSS对抗样本展开研究。本文主要工作包括:(1)针对XSS攻击检测模型本身的安全性与可靠性,本文设计了Black&White Attack的对抗攻击方法,并且提出了一种基于Soft Q-learning的XSS对抗攻击模型。首先,本文构建了一个包含24万条字符串的Fuzzing良性数据集,并利用Fuzzing模型来实现Black&White Attack,Black&White Attack通过在恶意样本中添加良性样本来提高样本的置信度。其次本文提出了一种基于Soft Q-learning的XSS对抗攻击模型,模型分为HTML绕过与Java Script绕过两部分,它能根据XSS绕过方法针对不同的XSS攻击检测模型生成对抗样本。在实验中,本文对基于不同方法的XSS攻击检测模型进行对抗攻击,并采用绕过率来评估本文提出的XSS对抗攻击模型的有效性。根据实验结果表明,本文提出的对抗攻击模型能够成功地针对各种XSS攻击检测模型生成对抗样本,并且绕过率都达到了85%以上,这表明目前基于这些方法的XSS攻击检测模型在面对对抗样本时将变得不再可靠。(2)针对XSS攻击检测模型在面对对抗样本时存在的安全性问题,本文提出一种基于抽象语法树的XSS攻击检测模型。模型将对XSS样本中的HTML AST语法树进行解析,对HTML的语法树利用HTML语法规则分析出具体执行Java Script的部分,接着利用Java Script AST语法树排除一些注释和混淆后添加的特殊字符。最后利用深度学习算法对预处理后的XSS样本进行分类。实验结果表明,在面对本文提出的对抗攻击模型的攻击时,该XSS攻击检测模型将绕过率降低到了1%以内,证明在面对对抗样本时该模型有较好的分类效果。
其他文献
以“社会保障学”课程为例,阐明了混合式教学模式下“社会保障学”课程思政的内涵、实施路径、教学效果评价与反思,以期对现阶段线上线下混合式教学模式进行课程思政的育人路径进行初步探索。
期刊
在多智能体系统领域中,一般基于相邻智能体间局部信息交互的方式来实现系统一致性。然而这种信息交互的过程容易受到恶意攻击的影响,从而导致一致性算法收敛的性能下降或出现严重错误。最新的研究成果表明,具有鲁棒性的多智能体网络是系统能够在网络攻击下实现一致性的重要保障。但目前基于鲁棒性的多智能体系统一致性问题的研究侧重于控制协议、控制律和动力学模型设计等方面,而有关鲁棒性的构造和判定方面的研究还处于理论阶段
学位
为探究磨损齿PDC钻头的切削性能,避免其过早失效,通过单齿切削试验以及全尺寸磨损齿钻头钻进试验,分析磨损齿的受力状态以及钻头的钻进特性。结果表明:相比于新齿,磨损齿受载更大,且其“磨圆”后切岩过程中的钝搓现象普遍存在;在相同吃深条件下,齿的磨损高度越大,载荷波动越明显。相比于新钻头,磨损齿钻头更能产生光滑的井底,不利于其侵入地层。随齿的磨损高度增加,钻头的机械钻速下降,机械比能增加,振动程度减小,
期刊
习近平强调,网络空间是亿万民众共同的精神家园。网络空间天朗气清、生态良好,符合人民利益。网络空间乌烟瘴气、生态恶化,不符合人民利益。信息技术的飞速发展带动了新型网络传播方式的出现,社会公众的沟通日益紧密,但同时也因网络信息审核技术滞后、相关法律规定不完善等缺陷,导致网络不良信息的出现。网络空间中恶意传播的不良信息不仅破坏了网络生态环境,扰乱了社会经济秩序,更危及了政府公信力。面对当下错综复杂的社会
学位
针对航天器大直径人孔及燃料贮箱在极限温度下的密封问题,基于ANSYS建立大尺寸蓄能密封环三维分析模型,在常温下通过压缩回弹性能、线载荷、密封接触面比压分布研究,得到蓄能密封环最佳压缩比例应在20%左右。在最佳压缩比20%下对低温(-196℃)和高温(176℃)工况下密封环密封性能进行有限元模拟分析。结果表明,该密封环低温工况下密封性能较常温工况没有明显变化,而高温工况下则有一定降低。在不同压力工况
期刊
课程思政是一种新的课程价值观和教学方法论,通过将思想政治元素有机融入专业课教学中,以实现立德树人的教育目标。基于课程思政的教育理念,社会保障学课程建设在知识传授、能力培养和价值引领等方面进行了积极的探索。在内容体系建设方面,通过讲好社会保障的中国故事,突出马克思主义理论的指导作用,探索多种教学方法等措施全面提升教学效果。
期刊
本文分析融入课程思政的社会保障学混合式课堂教学的意义,阐述融入课程思政的社会保障学混合式课堂教学的具体实践:在教学设计上将主题式课堂教学与实践教学相衔接、在教学内容上挖掘课程思政元素并将之融入教学案例中、在教学手段上利用现代信息技术推进融入课程思政的混合式课堂改革、在教学评价上将课程思政融入对教师的评价和对学生的全过程考核中。
期刊
目的:探讨手卫生干预对提升手卫生依从性及降低院内感染风险的效果。方法:选取本院医护人员120名及2021年6月至2022年5月手卫生干预前后的患者各46例,通过隐蔽方式实施调查,分析手卫生依从性较低的环节,并开展手卫生干预,比较干预前后医护人员手卫生依从性、护理满意度及院内感染发生率。结果:干预后医护人员手卫生依从性高于干预前,差异具有统计学意义(P<0.05)。干预后患者院内感染发生率低于干预前
期刊
自2019年末至今,新冠肺炎疫情在全球范围内暴发、传播和变异,引起人们的广泛关注与积极讨论。随着互联网技术的飞速发展,新浪微博等网络社交平台以其快捷、共享、实时等优点成为人们信息发布与获取的主要途径,成为网络舆情发展与传播的重要载体。如何利用聚类、深度学习等技术方法从海量的舆情信息中检测出人们最关心的话题和情感趋势,从而引导正向的舆论传播,是当今非常有意义的研究课题。本文以“基于聚类和深度学习的微
学位
当前,数据资源成为一种重要资源,数字化转型也已成为乡村社会的重要趋势。随着数字乡村进程加快,数字治理成为乡村社会转型发展的重要内容,乡村数字治理也成为学术界关注的重要领域。然而,目前关于乡村数字治理的研究尚处于探索阶段,具体实践成效如何,会为村民带来什么样的影响和改变仍有许多待研究的问题。本文以浙江省典型数字乡村为例,聚焦于村民对乡村数字治理产品的技术采纳问题,重点研究村民的技术采纳对于其政治效能
学位