基于IAST测试工具动态检测水平越权的方法及系统

基本信息

申请号 CN201910855342.4 申请日 -
公开(公告)号 CN110688659A 公开(公告)日 2020-01-14
申请公布号 CN110688659A 申请公布日 2020-01-14
分类号 G06F21/57;G06F11/36 分类 计算;推算;计数;
发明人 刘海涛;万振华;王颉;董燕;李华 申请(专利权)人 中国工商银行股份有限公司深圳华强支行
代理机构 广州三环专利商标代理有限公司 代理人 深圳开源互联网安全技术有限公司
地址 518000 广东省深圳市龙华区龙华街道清祥路清湖工业园宝能科技园7栋B座6楼KL单位
法律状态 -

摘要

摘要 本发明公开了一种基于IAST测试工具动态检测水平越权的方法及系统,其中,方法包括如下步骤:S1)、利用IAST测试工具和插桩技术,追踪用户程序与数据库交互的SQL语句;S2)、绑定请求与请求权限;S3)、根据步骤1获取该请求下所有执行的SQL语句并存储;S4)、对获取到的SQL语句进行解析;S5)、对步骤4中生成的数据进行加权计算并生成检测模型;S6)、实时监听用户请求流程;S7)、采用检测模型对用户发送的请求进行权限验证,以判断请求所执行的语句是否存在水平越权问题;本发明通过对SQL语句的数据库资源解析和检测模型的结合,可使得检测软件深入到应用程序的代码内部,可以更精准的定位水平越权漏洞。