《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > WEB應用風險掃描的研究與應用
WEB應用風險掃描的研究與應用
C114中國通信網
杭州安恒信息技術有限公司總裁 范淵
摘要: 面對信息安全攻擊從網絡層和系統層向應用層轉變,WEB應用系統作為組織對外服務門戶,面臨巨大威脅。WEB應用漏洞掃描技術是一類重要的信息安全技術,與防火墻、入侵檢測系統互相配合,能夠有效提高信息系統WEB應用層的安全性。通過對WEB應用的深度掃描,WEB應用的管理員或開發商可以快速了解WEB應用存在的安全漏洞,客觀評估WEB應用的風險等級,在黑客攻擊前進行有效防范。
Abstract:
Key words :

研究背景

WEB應用安全現狀

隨著互聯網的發展,金融網上交易、政府電子政務、企業門戶網站、社區論壇、電子商務等各類基于HTML文件格式的信息共享平臺(WEB應用系統)越發完善,深入到人們生活中的點點滴滴。然而WEB應用共享平臺為我們的生活帶來便利的同時,也面臨著前所未有的挑戰:WEB應用系統直接面向Internet,以WEB應用系統為跳板入侵服務器甚至控制整個內網系統的攻擊行為已成為最普遍的攻擊手段。據Gartner的最新調查,目前75%以上的攻擊行為都基于WEB應用層面而非網絡層面;同時數據顯示,三分之二的WEB站點都相當脆弱,易受攻擊。

據中國互聯網應急中心最新統計顯示,2009年我國大陸地區政府網頁遭篡改事件呈大幅增長趨勢,被篡改網站的數量就達到52225個。2009年8月份,公安部對國內政府網站的進行安全大檢查,發現40%存在嚴重安全漏洞,包括SQL注入、跨站腳本漏洞等。由此導致的網頁篡改、網頁掛馬、機密數據外泄等安全事件頻繁發生,不但嚴重影響對外形象,有時甚至會造成巨大的經濟損失,或者嚴重的社會問題,嚴重危及國家安全和人民利益。

網頁篡改:一些不法分子的重點攻擊對象。組織門戶網站一旦被篡改(加入一些敏感的顯性內容),引發較大的影響,嚴重甚至造成政治事件。

網頁掛馬:網頁內容表面上沒有任何異常,實際被偷偷的掛上了木馬程序。網頁掛馬未必會給網站帶來直接損害,但卻會給瀏覽網站的用戶帶來巨大損失。網站一旦被掛馬,其權威性和公信力將會受到打擊。

機密數據外泄:在線業務系統中,總是需要保存一些企業、公眾的相關資料,這些資料往往涉及到企業秘密和個人隱私,一旦泄露,會造成企業或個人的利益受損,可能會給單位帶來嚴重的法律糾紛。

傳統安全防護方法

企業 WEB 應用的各個層面,都已使用不同的技術來確保安全性。為了保護客戶端機器的安全,用戶會安裝防病毒軟件;為了保證用戶數據傳輸到企業 WEB 服務器的傳輸安全,通信層通常會使用 SSL技術加密數據;防火墻和 IDS/IPS來保證僅允許特定的訪問,不必要暴露的端口和非法的訪問,在這里都會被阻止;同時企業采用一定的身份認證機制授權用戶訪問 WEB 應用。

但是,即便有防病毒保護、防火墻和 IDS/IPS,企業仍然不得不允許一部分的通訊經過防火墻,保護措施可以關閉不必要暴露的端口,但是 WEB 應用所必須的端口,必須開放。順利通過的這部分通訊,可能是善意的,也可能是惡意的,很難辨別。同時,WEB 應用是由軟件構成的,那么,它一定會包含漏洞,這些漏洞可能被惡意的用戶利用,他們通過執行各種惡意的操作,或者偷竊、或者操控、或者破壞 WEB 應用中的重要信息。
 本文研究觀點

網站是否存在WEB 應用程序漏洞,往往是被入侵后才能察覺;如何在攻擊發動之前主動發現WEB應用程序漏洞?答案就是:主動防御,即利用WEB應用弱點掃描技術,主動實現對WEB應用的安全防護。

本文主要針對B/S架構WEB應用系統中典型漏洞、流行的攻擊技術、AJAX的隱藏資源獲取、驗證碼圖片識別等進行研究,提出了一種新的面向WEB的漏洞檢測技術,能夠較完整得提取出AJAX的資源,有效識別驗證碼。

WEB應用風險掃描架構

WEB應用風險掃描技術架構主要分為URL獲取層、檢測層、取證與深度評估層三個層次,其中:

URL獲取層:主要通過網絡爬蟲方式獲取需要檢測的所有URL,并提交至檢測層進行風險檢測;

風險檢測層:對URL獲取層所提交的所有URL頁面進行SQL注入、跨站腳本、文件上傳等主流WEB應用安全漏洞進行檢測,并將存在安全漏洞的頁面和漏洞類型提交至取證與深度評估層;

取證與深度評估層:針對存在安全漏洞的頁面,進行深度測試,獲取所對應安全漏洞的顯性表現,(如風險檢測層檢測出該網站存在SQL注入漏洞,則至少需可獲取該網站的數據庫類型);作為該漏洞存在的證據。

網絡爬蟲技術—URL獲取

網絡爬蟲是一個自動提取網頁的程序,它通過指定的域名,從一個或若干初始網頁的URL開始,獲得初始網頁上的URL,在抓取網頁的過程中,不斷從當前頁面上抽取新的URL放入隊列,直到滿足系統的一定停止條件。

網絡爬蟲的工作流程較為復雜,首先根據一定的網頁分析算法過濾與主題無關的鏈接,保留有用的鏈接并將其放入等待抓取的URL隊列。然后,根據搜索策略從隊列中選擇下一步要抓取的網頁URL,并重復,直到達到預設的停止條件。另外,所有被爬蟲抓取的網頁將會被系統存貯,進行一定的分析、過濾,并建立索引,以便之后的查詢、檢索和取證及報表生成時做為源數據。

為了更加高速、有效地獲取網站中所有的URL鏈接,在本WEB應用風險掃描技術研究中,所采用的網絡爬蟲技術著重解決以下三個問題:

(1) 對抓取目標的描述或定義;

(2) 對網頁和數據的分析與過濾;

(3) 對URL的搜索策略。

網頁抓取目標

網頁弱點爬蟲對抓取目標的描述或定義基于目標網頁特征抓取、存儲并索引,對象是網站的網頁;通過用戶行為確定的抓取目標樣例,其中,網頁特征可以是網頁的內容特征,也可以是網頁的鏈接結構特征,以及網頁代碼的結構特征等。

網頁分析算法

基于網頁內容的分析算法指的是利用網頁內容(文本、數據等資源)特征進行的網頁評價。該算法從原來的較為單純的文本檢索方法,發展為涵蓋網頁數據抽取、機器學習、數據挖掘、語義理解等多種方法的綜合應用。根據網頁數據形式的不同,將基于網頁內容的分析算法,歸納以下三類:第一種針對以文本和超鏈接為主的無結構或結構很簡單的網頁;第二種針對從結構化的數據源動態生成的頁面,其數據不能直接批量訪問;第三種針對的數據界于第一和第二類數據之間,具有較好的結構,顯示遵循一定模式或風格,且可以直接訪問。

網頁抓取策略

爬蟲的抓取策略目前普遍的采用的方法有:深度優先、廣度優先、最佳優先三種。由于深度優先在很多情況下會導致爬蟲的陷入(trapped)問題,網頁弱點爬蟲目前采用的是深度優先和最佳優先方法組合方法。

深度優先搜索策略:指在抓取過程中,在完成當前層次的搜索后,才進行下一層次的搜索。網頁弱點爬蟲采用深度優先搜索方法為覆蓋指定網站存在弱點的網頁。其基本思想是認為與初始URL在一定鏈接距離內的網頁具有弱點相關性的概率很大;并采用將深度優先搜索與網頁過濾技術結合使用,先用深度優先策略抓取網頁,再將其中無關的網頁過濾掉。這些方法的缺點在于,隨著抓取網頁的增多,大量的無關網頁將被下載并過濾,算法的效率將變低,因此網頁弱點爬蟲采用了最佳優先搜索策略來彌補這個缺點。

最佳優先搜索策略:最佳優先搜索策略采用基于網頁內容的網頁分析算法,預測候選URL與目標網頁的相似度,或與主題的相關性,并選取評價最好的一個或幾個URL進行抓取。它只訪問經過網頁分析算法預測為“有用”的網頁。
 漏洞檢測技術—風險檢測

主要WEB應用漏洞

OWASP十大安全威脅

開放式WEB應用程序安全項目(OWASP,Open Web Application Security Project)是一個組織,它提供有關計算機和互聯網應用程序的公正、實際、有成本效益的信息。其目的是協助個人、企業和機構來發現和使用可信賴軟件。美國聯邦貿易委員會(FTC)強烈建議所有企業需遵循OWASP所發布的十大Web弱點防護守則、美國國防部亦列為最佳實務,國際信用卡資料安全技術PCI標準更將其列為必須采用有效措施進行針對性防范。

圖1  2010年OWASP十大安全威脅

 

CWE/SANS 25大危險編程錯誤

一般弱點列舉(Common Weakness Enumeration CWE)是由美國國家安全局首先倡議的戰略行動,該行動的組織最近發布了《2010年CWE/SANS最危險的程序設計錯誤(PDF)》一文,其中列舉了作者認為最嚴重的25種代碼錯誤,同時也是軟件最容易受到攻擊的點。OWASP Top 10,所關注的是WEB應用程序的安全風險,而CWE的Top 25的覆蓋范圍更廣,包括著名的緩沖區溢出缺陷。CWE還為程序員提供了編寫更安全的代碼所需要的更詳細的內容。

WEB應用漏洞規則庫

我們經過多年WEB應用安全領域的研究,結合國內外優秀組織的經典總結、描述以及驗證,建立起一套幾乎涵蓋所有可能帶來安全威脅的WEB應用安全漏洞的豐富的WEB應用漏洞規則庫,包括各個安全漏洞的產生原理、檢測規則、可能危害、漏洞驗證等等,通過自動化手段,對網絡爬蟲所獲取到的網站頁面進行逐一檢測。隨著安全漏洞的不斷產生、攻擊手段的不斷演變,WEB應用漏洞規則庫也不斷獲得充實和改進。

模擬滲透測試—取證與深度評估

模擬滲透測試

通常我們所理解的滲透測試,是指具有豐富安全經驗的安全專家,在對目標系統一無所知的情況下,通過收集系統信息,進行具有針對性的安全攻擊和入侵,獲取系統管理權限、敏感信息的一個過程。這包括三個要素:豐富安全經驗的安全專家(人)、系統漏洞(漏洞檢測)、權限獲取或信息獲?。ㄈ∽C)。由于組織內部一般并不具備具有專業滲透技術的安全專家,所以通常依靠于第三方安全公司。滲透測試的過程中,雖然簽署了一系列的保密協議,但是不可避免地會發生組織內部信息泄露的風險。

結合大量優秀安全專家的滲透測試經驗,以及對各類WEB應用安全漏洞的顯性分析(即如果存在該漏洞,其具體表現是什么),在完成網站中各個頁面的漏洞檢測后,對所存在的安全漏洞進行驗證,即獲取相應的權限或信息,達到模擬滲透測試的效果,不僅可以大大降低漏洞檢測的誤報率,準確呈現該漏洞的存在和取證;而且可以在一定程度上替代第三方的滲透測試人員,自主進行安全掃描,降低信息泄露的風險。

安全漏洞取證分析

對安全漏洞的取證分析,在此以SQL注入漏洞為例進行簡要描述。

SQL注入類型根據原理可以分為以下幾類:數值型、字符型、搜索型、錯誤型、雜項型。在檢測出相關注入漏洞后, 根據不同后臺數據庫, 采用不同的數據庫注入策略包來進行進一步的取證和滲透。圖2講述了SQL注入檢測的流程:通過網絡爬蟲獲取的URL,成為SQL注入檢測的輸入,通過圖2流程完成SQL注入、滲透和審計。

參考文獻

[1] 胡勇 網絡信息系統風險評估方法研究 四川大學,2007.

[2] 程建華 信息安全風險管理、評估與控制研究 吉林大學 2008.

[3] 陳光 信息系統信息安全風險管理方法研究 國防科學技術大學 2006.

[4] 安永新 基于風險的Web應用測試研究 重慶大學 2002.

[5] 黃明,梁旭 ASP信息系統設計與開發實例 機械工業出版社 2004

[6] 啟明工作室 ASP網絡應用系統實用開發技術 人民郵電出版社 2004

[7] S.Raghavan and H.Garcia- Molina. Crawling the hidden web [C]. Proceedings of the 27th International Conference on Very Large DataBases (VLDB), 2001.

[8] L.Barbosa and J.Freire. Anadaptive crawler for locating hidden-web entry points [C]. Proc. of the 16th international conference on World Wide Web, 2007:441-450.

[9] Improving Web Application Security Using New 2010 OWASP Top 10 Risk Model: Best Practices for Mitigating Online Vulnerabilities and Threats

[10] 2010 CWE/SANS Top 25 Most Dangerous Programming Errors

杭州安恒信息技術有限公司總裁 范淵

此內容為AET網站原創,未經授權禁止轉載。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          国产欧美韩日| 欧美精品在线视频观看| 国色天香一区二区| 国产精品初高中精品久久| 午夜精彩视频在线观看不卡| 久久久久国色av免费看影院| 亚洲欧美日本另类| 亚洲主播在线播放| 久久天堂国产精品| 国语对白精品一区二区| 国产一区二区按摩在线观看| 免费成人在线观看视频| 午夜精品美女自拍福到在线| 一区二区三区不卡视频在线观看| 午夜精品久久久久久久白皮肤| 久久久久久久一区| 欧美日韩在线不卡| 欧美成人中文| 欧美一区二区视频在线观看| 香蕉久久夜色精品国产使用方法| 欧美日韩另类字幕中文| 久久国产精品网站| 久久噜噜噜精品国产亚洲综合| 黄色成人av网| 99re6这里只有精品视频在线观看| 玖玖玖免费嫩草在线影院一区| 亚洲午夜国产成人av电影男同| 欧美日本一道本| 国产精品每日更新| 日韩一级精品视频在线观看| 久久er99精品| 国内精品久久久久伊人av| a4yy欧美一区二区三区| 亚洲电影免费观看高清完整版| 欧美激情久久久久久| 一区二区三区精品国产| 久久亚洲影音av资源网| 午夜伦理片一区| 亚洲影院污污.| 久久超碰97人人做人人爱| 亚洲国产综合视频在线观看| 亚洲国产欧美日韩精品| 一区二区三区视频在线看| 欧美成人精品在线观看| 欧美精品免费视频| 久久久久女教师免费一区| 久久婷婷国产麻豆91天堂| 国产精品久久久久久久久久妞妞| 亚洲自拍啪啪| 欧美三日本三级三级在线播放| 久久精品综合一区| 欧美v亚洲v综合ⅴ国产v| 久久成人av少妇免费| 久久亚洲风情| 亚洲一区在线直播| 久久久精品日韩欧美| 久久国产精品毛片| 亚洲国产精品高清久久久| 国产精品视频导航| 亚洲成色777777在线观看影院| 亚洲精品视频在线播放| 欧美日韩精品一区二区天天拍小说| 亚洲第一在线综合网站| 99精品欧美一区二区三区综合在线| 亚洲一区免费观看| 亚洲一区在线播放| 亚洲国产日韩在线一区模特| 欧美精品三级日韩久久| 亚洲国产欧美一区二区三区丁香婷| 久久久精品国产一区二区三区| 性伦欧美刺激片在线观看| 国产精品综合视频| 久久偷看各类wc女厕嘘嘘偷窃| 国产九色精品成人porny| 亚洲午夜一区二区三区| 亚洲综合三区| 欧美成人伊人久久综合网| 国产精品久久久久久久久久直播| 亚洲永久精品国产| 亚洲视频在线看| 国产日韩一区欧美| 亚洲国产精品一区制服丝袜| 亚洲午夜在线| 欧美国产视频一区二区| 欧美午夜视频在线| 亚洲一区二区三区四区中文| 欧美精品成人在线| 免费91麻豆精品国产自产在线观看| 伊人久久大香线蕉综合热线| 国内精品99| 在线日韩av永久免费观看| 欧美日韩一区二区三区在线看| 欧美日韩精品一区视频| 亚洲欧美综合另类中字| 亚洲欧美日韩视频二区| 一本一道久久综合狠狠老精东影业| 久久精品网址| 亚洲色图自拍| 久久人体大胆视频| 宅男噜噜噜66一区二区| 99视频+国产日韩欧美| 欧美午夜欧美| 亚洲国产精品成人综合色在线婷婷| 99在线热播精品免费99热| 久久精品日韩一区二区三区| 欧美午夜一区二区福利视频| 亚洲高清资源综合久久精品| 亚洲视频网在线直播| 欧美亚洲一区二区在线| 欧美激情精品久久久久久久变态| 久久午夜电影| 国产在线国偷精品产拍免费yy| 欧美国产综合视频| 欧美日韩亚洲国产一区| 欧美精彩视频一区二区三区| 欧美日韩中文另类| 国产精自产拍久久久久久蜜| 国产在线播精品第三| 国产亚洲成年网址在线观看| 一区二区在线视频播放| 性刺激综合网| 亚洲欧美日韩在线高清直播| 欧美视频手机在线| 国产一区二区三区在线观看视频| 午夜免费日韩视频| 欧美α欧美αv大片| 国产精品爽爽ⅴa在线观看| 麻豆91精品91久久久的内涵| 久久亚洲综合色一区二区三区| 久久综合久久综合久久| 久久亚洲精品欧美| 一区二区三区在线视频播放| 国产精品网曝门| 在线成人免费观看| 亚洲影视九九影院在线观看| 欧美在线观看一区二区三区| 欧美在线播放一区| 亚洲第一黄色| 国产亚洲欧美另类一区二区三区| 欧美理论电影在线观看| 亚洲日本va在线观看| 麻豆av福利av久久av| 国产乱码精品一区二区三区五月婷| 国产农村妇女精品一区二区| 欧美一二区视频| 麻豆国产精品va在线观看不卡| 国产精品福利影院| 日韩午夜电影在线观看| 性欧美精品高清| 亚洲在线播放电影| 久久人人97超碰国产公开结果| 欧美主播一区二区三区| 欧美区亚洲区| 麻豆亚洲精品| 欧美在线视频播放| 极品中文字幕一区| 午夜激情一区| 嫩草伊人久久精品少妇av杨幂| 欧美精品免费播放| 国产热re99久久6国产精品| 黄色一区三区| 影音先锋一区| 欧美黑人在线观看| 国产欧美一区二区精品性| 欧美成人精品三级在线观看| 亚洲一区二区成人在线观看| 欧美日韩国内自拍| 一区二区视频免费在线观看| 欧美伊人精品成人久久综合97| 欧美专区中文字幕| 国产欧美一区二区三区久久| 欧美成人精品一区二区| 亚洲精品久久7777| 欧美在线观看一区二区三区| 国产原创一区二区| 亚洲欧美精品一区| 欧美激情国产精品| 亚洲青色在线| 六十路精品视频| 日韩网站在线观看| 亚洲婷婷综合色高清在线| 亚洲动漫精品| 米奇777在线欧美播放| 欧美精品久久天天躁| 欧美剧在线免费观看网站| 久久一区二区三区四区| 99视频国产精品免费观看| 亚洲一级一区| 国产一区二区在线观看免费| 国内成人在线| 国产精品久久国产愉拍| 欧美日韩八区| 久久青草欧美一区二区三区| 欧美激情综合| 国产亚洲福利一区| 国产麻豆午夜三级精品| 亚洲国产黄色片| 国产日韩欧美一区二区三区在线观看| 亚洲免费在线观看| 国产精品美女一区二区| 亚洲精品韩国| 精品1区2区3区4区| 麻豆精品在线观看| 国内精品国产成人| 欧美日韩一区免费| 欧美国产一区在线| 亚洲欧美国产日韩天堂区| 亚洲黄色在线视频| 日韩写真在线| 亚洲综合清纯丝袜自拍| av成人老司机| 欧美中日韩免费视频| 亚洲乱码一区二区| 国内外成人在线视频| 国产色产综合色产在线视频| 国产精品xxx在线观看www| 国产日韩欧美精品| 国产欧美短视频| 国内精品久久久久久久影视麻豆| 狠狠88综合久久久久综合网| 国产婷婷精品| 日韩视频在线观看免费| 亚洲精品日韩一| 欧美激情久久久久| 欧美精品福利| 激情综合色综合久久综合| 欧美激情视频一区二区三区在线播放| 一区二区三区欧美激情| 久久精品视频免费| 麻豆国产精品va在线观看不卡| 欧美日本不卡视频| 久久综合久久美利坚合众国| 一本色道久久综合狠狠躁篇怎么玩| 一区二区三区精密机械公司| 亚洲视频自拍偷拍| 久久九九全国免费精品观看| 免费91麻豆精品国产自产在线观看| 国产一在线精品一区在线观看| 欧美午夜电影完整版| 国产免费一区二区三区香蕉精| 亚洲乱码一区二区| 永久免费毛片在线播放不卡| 国产一区二区欧美日韩| 午夜免费电影一区在线观看| 亚洲国产国产亚洲一二三| 亚洲欧美国产一区二区三区| 伊人成综合网伊人222| 一区二区精品在线| 91久久精品一区二区三区| 夜夜爽夜夜爽精品视频| 亚洲精品偷拍| 91久久久亚洲精品| 国产女主播在线一区二区| 久久精品国产免费观看| 欧美在线国产| 欧美激情精品久久久久久免费印度| 亚洲国产一区二区三区a毛片| 亚洲精品日韩在线观看| 欧美精品在线一区二区三区| 亚洲日本黄色| 久久国产一区二区三区| 欧美一区影院| 亚洲国内精品在线| 国产欧美 在线欧美| 欧美一区二区观看视频| 欧美va亚洲va国产综合| 亚洲国产欧洲综合997久久| 欧美亚洲三区| 欧美精品在线观看91| 欧美在线观看日本一区| 亚洲一区三区在线观看| 欧美精品在线播放| 日韩天堂av| 日韩视频中文字幕| 蜜桃伊人久久| 国产精品一区二区久激情瑜伽| 亚洲影音一区| 欧美精品123区| 欧美午夜激情小视频| 久久久国产精品一区二区三区| 国产精品免费视频观看| 伊人久久噜噜噜躁狠狠躁| 免费久久99精品国产自| 欧美国产综合视频| 欧美成人影音| a91a精品视频在线观看| 免费亚洲电影在线观看| 国产丝袜一区二区三区| 国产欧美精品xxxx另类| 欧美精品激情blacked18| 欧美成人精品一区| 欧美日韩中文字幕精品| 欧美性片在线观看| 欧美在线免费| 猛干欧美女孩| 欧美视频在线观看一区| 99re热这里只有精品免费视频| 国产精品久久久久久久一区探花| 亚洲欧美视频一区二区三区| 欧美一级视频免费在线观看| 香蕉久久a毛片| 亚洲国产精品电影| 国产精品女主播一区二区三区| 猛男gaygay欧美视频| 亚洲影院一区| 国产一区二区三区日韩| 亚洲一级在线观看| 欧美精品尤物在线| 国产日韩在线亚洲字幕中文| 欧美日韩亚洲一区二区三区四区| 国产麻豆午夜三级精品| 久久久人成影片一区二区三区观看| 国产精品久久国产精麻豆99网站| 欧美日韩成人一区二区三区| 亚洲国内欧美| 亚洲成人资源| 久久久久久九九九九| 亚洲午夜国产成人av电影男同| 亚洲国产综合91精品麻豆| 欧美大香线蕉线伊人久久国产精品| 国产精品麻豆成人av电影艾秋| 最新日韩中文字幕| 亚洲国产另类久久久精品极度| 国产一区二区丝袜高跟鞋图片| 99re热精品| 久久久久久午夜| 在线精品观看| 亚洲美女av在线播放|