天堂国产午夜亚洲专区-少妇人妻综合久久蜜臀-国产成人户外露出视频在线-国产91传媒一区二区三区

Web應(yīng)用系統(tǒng)漏洞檢測技術(shù)研究與實現(xiàn)

發(fā)布時間:2017-06-07 23:03

  本文關(guān)鍵詞:Web應(yīng)用系統(tǒng)漏洞檢測技術(shù)研究與實現(xiàn),由筆耕文化傳播整理發(fā)布。


【摘要】:隨著Web技術(shù)的發(fā)展,網(wǎng)站給人們帶來的體驗越來越好。特別是Web 2.0,告別了沉重的請求-返回的模式,采用更輕便的局部刷新模式,讓用戶體驗得到極大的提高。其中,Ajax技術(shù)在Web2.0中占據(jù)了主導(dǎo)地位。然而Ajax技術(shù)將一部分邏輯處理從服務(wù)器端轉(zhuǎn)移到客戶端,暴露了更多的接口,增加了許多針對Web應(yīng)用程序的安全威脅,其中嚴(yán)重程度最高的就是SQL注入攻擊和跨站腳本攻擊。國際開源安全組織公布的十種最嚴(yán)重的Web應(yīng)用程序安全漏洞排行榜中可知,SQL注入攻擊和跨站腳本攻擊一直處于前三的位置。這些漏洞可在用戶毫不知情的情況下進(jìn)行攻擊,威脅性很大。就目前而言,采取較多的行為都是被動的防范措施,比如防火墻等。這樣做明顯忽略應(yīng)用程序級別的安全問題,使之在高層面缺乏有效的防范方式。因此依據(jù)XSS跨站腳本和SQL注入等常見漏洞的產(chǎn)生原因和檢測方法,設(shè)計并實現(xiàn)Web應(yīng)用安全漏洞自動檢測系統(tǒng)作為輔助工具,提早發(fā)現(xiàn)應(yīng)用程序級別的安全問題可以防患于未然。本文所做的研究工作包括以下的幾個方面:(1)重點分析Web應(yīng)用程序的工作流程和可利用的各種安全漏洞。針對跨站腳本攻擊和SQL注入的攻擊原理及其分類進(jìn)行綜述,并給出漏洞檢測的研究現(xiàn)狀,同時對前人所研究的內(nèi)容進(jìn)行比較分析。(2)分析不同種類的網(wǎng)絡(luò)爬蟲過程中存在的問題,設(shè)計一個高效并合適本系統(tǒng)的網(wǎng)絡(luò)爬蟲,然后通過對XSS跨站腳本漏洞和SQL注入漏洞攻擊手段的研究,創(chuàng)新性的提出了攻擊向量的功能類型拆分與隨機(jī)組合以及變形規(guī)則來提高系統(tǒng)檢測的準(zhǔn)確性。(3)提出基于頁面代碼行為的漏洞檢測算法和基于JavaScript中的XMLHttpRequest檢測算法,根據(jù)網(wǎng)絡(luò)爬蟲提取到的輸入點,注入錯誤數(shù)據(jù),運用動態(tài)檢測技術(shù),細(xì)粒度的檢測Web應(yīng)用中存在的XSS跨站腳本漏洞和SQL注入漏洞。(4)對系統(tǒng)進(jìn)行詳細(xì)的設(shè)計,運用C#實現(xiàn)漏洞檢測工具SXFINDER。詳細(xì)說明整個系統(tǒng)的流程和各個功能子模塊的設(shè)計。(5)將系統(tǒng)運用到真實的項目中,對系統(tǒng)進(jìn)行了詳細(xì)功能模塊測試和性能測試,并與其它安全漏洞檢測軟件進(jìn)行對比,驗證本文提出的算法具有可行性、設(shè)計的軟件具有可靠性。本文提出的方法中主要有以下創(chuàng)新點:(1)對網(wǎng)絡(luò)爬蟲進(jìn)行改進(jìn),主要在三方面:①合適的爬蟲搜索策略;②正確的URL合法性要求;③高效率的去除重復(fù)URL。(2)提出了一種攻擊向量的拆分與隨機(jī)組合以及變形規(guī)則的方法來生成攻擊向量。主要思想是將攻擊向量按不同功能類型拆分到不同的模板庫,再通過模板庫之間隨機(jī)組合與加入變形規(guī)則來生成大量的,多變化的攻擊向量。(3)提出了一種基于頁面代碼行為的Web應(yīng)用的漏洞檢測方法,實驗證明有較低的誤報率和較小的時間開銷。(4)提出了一種基于頁面JavaScript代碼中XMLHttpRequest對象分析算法,實現(xiàn)了針對Ajax Web應(yīng)用程序更全面的檢測。(5)運用C#編程技術(shù),設(shè)計并實現(xiàn)了用于檢測XSS跨站腳本漏洞和SQL注入漏洞的系統(tǒng)原型SXFINDER。
【關(guān)鍵詞】:XSS漏洞 SQL注入漏洞 網(wǎng)絡(luò)爬蟲 漏洞檢測 規(guī)則
【學(xué)位授予單位】:廣東工業(yè)大學(xué)
【學(xué)位級別】:碩士
【學(xué)位授予年份】:2016
【分類號】:TP393.09
【目錄】:
  • 摘要4-6
  • ABSTRACT6-14
  • 第一章 緒論14-21
  • 1.1 研究背景14-16
  • 1.2 國內(nèi)外研究現(xiàn)狀16-18
  • 1.3 Web應(yīng)用系統(tǒng)簡介18-19
  • 1.4 論文的研究內(nèi)容19-20
  • 1.5 論文的結(jié)構(gòu)20
  • 1.6 本章小結(jié)20-21
  • 第二章 Web應(yīng)用安全相關(guān)技術(shù)分析21-37
  • 2.1 Web應(yīng)用漏洞概述21-22
  • 2.1.1 Web應(yīng)用系統(tǒng)漏洞概念21-22
  • 2.2 網(wǎng)絡(luò)爬蟲22-25
  • 2.2.1 網(wǎng)絡(luò)爬蟲的定義、流程22-23
  • 2.2.2 網(wǎng)絡(luò)爬蟲的搜索策略23-24
  • 2.2.3 網(wǎng)頁分析方法24-25
  • 2.3 漏洞挖掘技術(shù)25-28
  • 2.3.1 漏洞挖掘技術(shù)分類25
  • 2.3.2 漏洞挖掘分析技術(shù)25-28
  • 2.4 模糊測試技術(shù)28-29
  • 2.5 XSS跨站腳本漏洞29-34
  • 2.5.1 XSS跨站腳本漏洞原理29-30
  • 2.5.2 XSS跨站腳本漏洞分類30-33
  • 2.5.3 XSS跨站腳本漏洞危害33
  • 2.5.4 XSS跨站腳本漏洞檢測方法33-34
  • 2.6 SQL注入漏洞34-36
  • 2.6.1 SQL注入原理34
  • 2.6.2 S QL注入漏洞分類34-35
  • 2.6.3 SQL注入漏洞危害35-36
  • 2.6.4 SQL注入漏洞檢測方法36
  • 2.7 本章小結(jié)36-37
  • 第三章 系統(tǒng)需求分析37-40
  • 3.1 需求概述37
  • 3.2 功能需求37-38
  • 3.2.1 數(shù)據(jù)爬取功能37
  • 3.2.2 漏洞檢測功能37-38
  • 3.3 性能需求38
  • 3.3.1 掃描速度38
  • 3.3.2 數(shù)據(jù)的準(zhǔn)確性38
  • 3.4 其他需求38-39
  • 3.4.1 友好性38
  • 3.4.2 可擴(kuò)展性38-39
  • 3.5 本章小結(jié)39-40
  • 第四章 系統(tǒng)的總體設(shè)計與關(guān)鍵技術(shù)解析40-56
  • 4.1 總體框架設(shè)計40-41
  • 4.2 系統(tǒng)的工作流程41-42
  • 4.3 關(guān)鍵性技術(shù)解析42-55
  • 4.3.1 改進(jìn)的網(wǎng)絡(luò)爬蟲技術(shù)42-45
  • 4.3.2 漏洞檢測參數(shù)的設(shè)計45-51
  • 4.3.3 漏洞攻擊向量模板組合51-54
  • 4.3.4 攻擊向量變異處理54
  • 4.3.5 漏洞檢測算法54-55
  • 4.4 本章小結(jié)55-56
  • 第五章 系統(tǒng)的詳細(xì)設(shè)計與實現(xiàn)56-68
  • 5.1 主模塊56-57
  • 5.2 網(wǎng)絡(luò)爬蟲模塊57-61
  • 5.2.1 網(wǎng)絡(luò)爬蟲的功能函數(shù)57-60
  • 5.2.2 多線程爬蟲技術(shù)60-61
  • 5.3 漏洞檢測模塊61-67
  • 5.3.1 插件化模式61-63
  • 5.3.2 XSS跨站腳本漏洞檢測插件63-65
  • 5.3.3 SQL注入漏洞檢測插件65-67
  • 5.4 本章小結(jié)67-68
  • 第六章 實驗與結(jié)果分析68-73
  • 6.1 測試方案設(shè)計68
  • 6.2 測試環(huán)境搭建68
  • 6.3 測試過程與結(jié)果分析68-72
  • 6.3.1 系統(tǒng)功能測試68-71
  • 6.3.2 系統(tǒng)性能測試71-72
  • 6.4 本章小結(jié)72-73
  • 總結(jié)與展望73-75
  • 參考文獻(xiàn)75-80
  • 攻讀碩士學(xué)位期間發(fā)表的論文及著作權(quán)80-82
  • 致謝82

【相似文獻(xiàn)】

中國期刊全文數(shù)據(jù)庫 前10條

1 ;漏洞檢測代表產(chǎn)品[J];每周電腦報;2003年46期

2 楊闊朝,蔣凡;模擬攻擊測試方式的漏洞檢測系統(tǒng)的設(shè)計與實現(xiàn)[J];計算機(jī)應(yīng)用;2005年07期

3 龍銀香;一種新的漏洞檢測系統(tǒng)方案[J];微計算機(jī)信息;2005年05期

4 賈永杰,王恩堂;一種新的漏洞檢測系統(tǒng)方案[J];中國科技信息;2005年09期

5 劉完芳;;基于網(wǎng)絡(luò)的漏洞檢測系統(tǒng)的設(shè)計[J];湘潭師范學(xué)院學(xué)報(自然科學(xué)版);2006年03期

6 金怡;蔡勉;王亞軍;;基于中間件的漏洞檢測系統(tǒng)設(shè)計[J];信息安全與通信保密;2007年04期

7 花青;高嶺;張林;;分布式漏洞檢測系統(tǒng)的設(shè)計與實現(xiàn)[J];東南大學(xué)學(xué)報(自然科學(xué)版);2008年S1期

8 張林;高嶺;湯聲潮;楊e,

本文編號:430550


資料下載
論文發(fā)表

本文鏈接:http://sikaile.net/guanlilunwen/ydhl/430550.html


Copyright(c)文論論文網(wǎng)All Rights Reserved | 網(wǎng)站地圖 |

版權(quán)申明:資料由用戶d69e2***提供,本站僅收錄摘要或目錄,作者需要刪除請E-mail郵箱bigeng88@qq.com