[发明专利]一种保护web应用安全的网站结构拟态方法有效
申请号: | 201510355582.X | 申请日: | 2015-06-24 |
公开(公告)号: | CN104951711B | 公开(公告)日: | 2017-11-07 |
发明(设计)人: | 吴春明;申旺强;高文 | 申请(专利权)人: | 浙江大学 |
主分类号: | G06F21/62 | 分类号: | G06F21/62;G06F17/30 |
代理公司: | 杭州求是专利事务所有限公司33200 | 代理人: | 邱启旺 |
地址: | 310058 浙江*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 保护 web 应用 安全 网站 结构 拟态 方法 | ||
技术领域
本发明涉及计算机网络安全技术领域,尤其涉及一种保护web应用安全的网站结构拟态方法。
背景技术
随着Web2.0、社交网络、微博等等一系列新型的互联网产品的诞生,基于Web环境的互联网应用越来越广泛,企业信息化的过程中各种应用都架设在Web平台上,Web业务的迅速发展也引起黑客们的强烈关注,接踵而至的就是Web安全威胁的凸显,黑客利用网站操作系统的漏洞和Web服务程序的SQL注入漏洞等得到Web服务器的控制权限,轻则篡改网页内容,重则窃取重要内部数据,更为严重的则是在网页中植入恶意代码,使得网站访问者受到侵害。而目前常见的保护web应用安全的手段有防火墙、IDS、模式识别、URL过滤等技术,但这些技术都很被动,只有当发生某种入侵事件后再针对这种入侵采取相应的保护措施,如果出现新的攻击手段往往就很难防住。
发明内容
本发明的目的在于针对现有网络安全技术的不足,提出了一种保护web应用安全的网站结构拟态方法;该方法转被动防御为主动防御,实现简便。
本发明的目的是通过以下技术法案来实现的:一种保护web应用安全的网站结构拟态方法,其特征在于,包括以下步骤:
步骤1:客户端向后台服务器的网站发起访问请求时,在后台服务器返回给客户端的页面中插入一个url,该url在浏览器中是不可见的;
步骤2:分析客户端向后台服务器发起的请求,该步骤包括以下子步骤:
(2.1)取出发起这个请求的客户端的IP地址,判断该IP地址是否被标记;
(2.2)如果该IP地址被标记,则转到步骤(2.4);
(2.3)判断请求的URL是否为我们插入页面中的URL:如果不是,把该请求转发到后台服务器上;否则,转到步骤(2.4);
(2.4)标记该IP,更新该IP访问后台web应用的时间;把该请求转发到一个虚拟web应用上;
步骤3:虚拟web应用处理该请求,构造一个博客返回给客户端;该步骤包括以下子步骤:
(3.1)虚拟web应用在接到请求后,先从保存URL的数据库中取出一个URL列表;
(3.2)针对URL列表中的每一个URL,从一个文本文件中随机截取一段文字,构造一个超链接:<a href=”URL”>截取的一段文字</a>;
(3.3)生成一个html页面,将步骤3.2构造的所有超链接插入该页面中,构造一篇博客,将构造的该篇博客返回给客户端;
步骤4:如果在设置的时间内没有再收到过该ip的访问请求,则取消对该IP的标记。
本发明的有益效果是:本发明提出了一种主动保护web应用安全的方法。由于该方法会主动隐藏后台web应用的真实结构,当黑客用爬虫工具爬取网站结构的时候得到的是一种构造的不真实的网站结构,从而有效地保护了web应用的信息,化被动为主动,并且能够防御住新类型攻击。
附图说明
图1是网络架构的示意图;
图2是网站结构拟态防御方法的流程图。
具体实施方案
下面根据附图详细描述本发明,本发明的目的和效果将变得更加明显。
本发明保护web应用安全的网站结构拟态方法,包括以下步骤:
步骤1:在所有页面中插入一个url,该url在浏览器中是不可见的。
步骤2:分析客户端向后台服务器发起的请求。
(2.1)取出发起这个请求的客户端的IP地址,判断该IP地址是否被标记。
(2.2)如果该IP地址被标记,则转到步骤(2.4)。
(2.3)判断请求的URL是否为我们插入页面中的URL。如果不是,则把该请求转发到后台真实的web服务器上。否则,转到步骤(2.4)。
(2.4)标记该IP,更新该IP访问后台web应用的时间。把该请求转发到与我们配套的另一个虚拟web应用上。
步骤3:虚拟web应用处理该请求,构造一个返回页面。
(3.1)虚拟web应用在接到请求后,为了使返回的页面看起来正常,先从保存URL的数据库中取出一个URL列表。
(3.2)针对URL列表中的每一个URL,从一个保存了一本小说《简·爱》的文本文件中随机截取一小段文字,构造一个类似于如下的超链接:
<a href=”URL”>截取的小段文字</a>。
(3.3)生成一个html页面,将之前所有构造的超链接插入该页面中,形成一篇类似于博客的文章,将构造的该篇博客反回给客户端。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于浙江大学,未经浙江大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201510355582.X/2.html,转载请声明来源钻瓜专利网。