基于IAST测试工具动态检测水平越权的方法及系统
基本信息
申请号 | CN201910855342.4 | 申请日 | - |
公开(公告)号 | CN110688659B | 公开(公告)日 | 2020-01-14 |
申请公布号 | CN110688659B | 申请公布日 | 2020-01-14 |
分类号 | G06F21/57(2013.01)I;G06F11/36(2006.01)I | 分类 | 计算;推算;计数; |
发明人 | 刘海涛;万振华;王颉;董燕;李华 | 申请(专利权)人 | 中国工商银行股份有限公司深圳华强支行 |
代理机构 | 广州三环专利商标代理有限公司 | 代理人 | 深圳开源互联网安全技术有限公司 |
地址 | 518000广东省深圳市龙华区龙华街道清祥路清湖工业园宝能科技园7栋B座6楼KL单位 | ||
法律状态 | - |
摘要
摘要 | 本发明公开了一种基于IAST测试工具动态检测水平越权的方法及系统,其中,方法包括如下步骤:S1、利用IAST测试工具和插桩技术,追踪用户程序与数据库交互的SQL语句;S2、绑定请求与请求权限;S3、根据步骤S1获取该请求下所有执行的SQL语句并存储;S4、对获取到的SQL语句进行解析;S5、对步骤S4中生成的数据进行加权计算并生成检测模型;S6、实时监听用户请求流程;S7、采用检测模型对用户发送的请求进行权限验证,以判断请求所执行的语句是否存在水平越权问题;本发明通过对SQL语句的数据库资源解析和检测模型的结合,可使得检测软件深入到应用程序的代码内部,可以更精准的定位水平越权漏洞。 |
