[发明专利]一种web应用防护方法、系统及计算机可读存储介质在审
申请号: | 202111232418.1 | 申请日: | 2021-10-22 |
公开(公告)号: | CN113918862A | 公开(公告)日: | 2022-01-11 |
发明(设计)人: | 刘安;徐雷;张小梅;郭新海;丁攀;蓝鑫冲 | 申请(专利权)人: | 中国联合网络通信集团有限公司 |
主分类号: | G06F16/958 | 分类号: | G06F16/958;G06F16/955;G06F21/57;G06F21/62 |
代理公司: | 北京天昊联合知识产权代理有限公司 11112 | 代理人: | 罗建民;邓伯英 |
地址: | 100033 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 web 应用 防护 方法 系统 计算机 可读 存储 介质 | ||
本发明提供一种web应用防护方法、系统及计算机可读存储介质,所述方法包括:前端向后端发送数据请求,所述数据请求携带统一资源定位器URL和参数信息;所述后端接收到所述数据请求后,对所述参数信息进行解析,得到对应的参数值;所述后端根据所述参数值生成对应的参数图片,并将所述参数图片保存至预设的数据库中。本发明通过将参数值进行图形化,可以避免因参数中插入恶意代码而造成的web应用风险,能够有效地防御跨站脚本、sql注入、文件上传、暴力破解等攻击,提高了web应用的安全性,实现了对web应用的全面防护,解决了现有的web应用防护方法对web应用的防护不够全面的问题。
技术领域
本发明涉及web应用防护技术领域,尤其涉及一种web应用防护方法、系统及计算机可读存储介质。
背景技术
互联网日新月异,web攻击事件层出不穷,攻击手段也越来隐蔽。随着网络的普及,web应用和人们的生活紧密联系在一起。Web应用后端对用户的暴露面主要集中在参数中,攻击者往往通过精心构造参数,在参数中添加恶意代码来达到攻击目的。目前通过编码和黑白名单等方式对参数进行校验能起到一定的防护效果。
然而,通过编码方式解决参数中恶意代码问题,只能处理一些含特殊字符的恶意代码,防护不够全面。对于黑白名单,如果设置的全面,理论上可以防御所有的恶意代码,但是实际操作中,不可能对所有恶意代码的特征代码搜集全面,也不能实现全面防护。
发明内容
本发明所要解决的技术问题是针对现有技术的上述不足,提供一种web应用防护方法、系统及计算机可读存储介质,用以解决现有的web应用防护方法对web应用的防护不够全面的问题。
第一方面,本发明提供一种web应用防护方法,应用于包括前端和后端的系统,所述方法包括:
所述前端向所述后端发送数据请求,所述数据请求携带统一资源定位器URL和参数信息;
所述后端接收到所述数据请求后,对所述参数信息进行解析,得到对应的参数值;
所述后端根据所述参数值生成对应的参数图片,并将所述参数图片保存至预设的数据库中。
优选地,所述后端根据所述参数值生成对应的参数图片,具体包括:
所述后端判断所述参数值是否需要渲染;
若是,则所述后端获取所述参数值对应的渲染样式,并根据所述渲染样式进行渲染,生成所述参数图片;
若否,则所述后端根据预先设置的默认样式生成所述参数图片。
优选地,所述后端根据所述参数值生成对应的参数图片之后,所述方法还包括:
所述后端判断所述参数值是否包含敏感数据;
若是,则所述后端在所述参数图片中添加固定盐值;
所述将所述参数图片保存至预设的数据库中,具体包括:
将添加了所述固定盐值的参数图片保存至所述预设的数据库中。
优选地,所述将所述参数图片保存至预设的数据库之后,所述方法还包括:
所述前端向所述后端发送参数显示请求;
所述后端根据所述参数显示请求向所述前端发送所述参数图片;
所述前端接收所述参数图片并在预定的位置显示所述参数图片;
其中,所述参数图片为动态图片或静态图片。
优选地,所述将所述参数图片保存至预设的数据库中,具体包括:
将所述参数图片以矩阵的形式保存至所述预设的数据库中。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国联合网络通信集团有限公司,未经中国联合网络通信集团有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111232418.1/2.html,转载请声明来源钻瓜专利网。