[发明专利]web白盒扫描方法及装置有效
申请号: | 201210161360.0 | 申请日: | 2012-05-22 |
公开(公告)号: | CN103425929A | 公开(公告)日: | 2013-12-04 |
发明(设计)人: | 郑海鹏 | 申请(专利权)人: | 百度在线网络技术(北京)有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 北京清亦华知识产权代理事务所(普通合伙) 11201 | 代理人: | 宋合成 |
地址: | 100085 北京市*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明提出一种web白盒扫描方法及装置。其中方法包括以下步骤:搭建web环境;使用关键字遍历所述web环境的静态代码;根据遍历结果并基于词法分析对所述静态代码进行跟踪和/或回溯;当跟踪到风险点并回溯至用户输入时,反馈所述风险点到所述用户输入的过程以及所述风险点的漏洞类型;根据所述漏洞类型、所述风险点以及所述用户输入构造攻击请求;将所述攻击请求发送到所述web环境;以及根据所述web环境对所述攻击请求的响应页面判断所述漏洞是否是真实漏洞。根据本发明实施例的方法,通过构造攻击请求进行真实攻击判断漏洞的真实性,大幅度提高了代码安全审计的准确度,降低误报率,同时大大提高了代码安全审计的效率,降低开发成本。 | ||
搜索关键词: | web 扫描 方法 装置 | ||
【主权项】:
一种web白盒扫描方法,其特征在于,包括以下步骤:搭建web环境;使用关键字遍历所述web环境的静态代码;根据遍历结果并基于词法分析对所述静态代码进行跟踪和/或回溯;当跟踪到风险点并回溯至用户输入时,反馈所述风险点到所述用户输入的过程以及所述风险点的漏洞类型;根据所述漏洞类型、所述风险点以及所述用户输入构造攻击请求;将所述攻击请求发送到所述web环境;以及根据所述web环境对所述攻击请求的响应页面判断所述漏洞是否是真实漏洞。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于百度在线网络技术(北京)有限公司,未经百度在线网络技术(北京)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201210161360.0/,转载请声明来源钻瓜专利网。
- 上一篇:食品切丁机
- 下一篇:用于轮胎制备的卸胎机械手