[发明专利]基于策略推导的Web应用程序访问控制漏洞测试用例自动生成方法在审
申请号: | 201710017701.X | 申请日: | 2017-01-10 |
公开(公告)号: | CN106874194A | 公开(公告)日: | 2017-06-20 |
发明(设计)人: | 许静;文硕;徐亦凡;过辰楷;魏大鹏;张彪;王扬 | 申请(专利权)人: | 南开大学;国网天津市电力公司信息通信公司 |
主分类号: | G06F11/36 | 分类号: | G06F11/36 |
代理公司: | 天津佳盟知识产权代理有限公司12002 | 代理人: | 侯力 |
地址: | 300071*** | 国省代码: | 天津;12 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 一种基于策略推导的web应用程序访问控制漏洞测试用例生成方法,该方法针对Web应用程序的访问控制模型,提出一种基于策略推导的测试用例生成方法。此方法从角色和用户两个级别发现对应的授权操作集合,推导Web应用程序的访问控制策略,并利用推导所得访问控制策略生成合法与非法两类测试用例。其中,合法用例用以对推导所得策略的正确性进行验证,非法用例通过违背授权约束生成,用以检测Web应用程序的访问控制漏洞。本发明方法能够全面检测各类访问控制漏洞,弥补了重定向后运行漏洞的检测空缺,并有效的精简测试用例的数量,大大提高分析效率。 | ||
搜索关键词: | 基于 策略 推导 web 应用程序 访问 控制 漏洞 测试 自动 生成 方法 | ||
【主权项】:
一种基于策略推导的web应用程序访问控制漏洞测试用例生成方法,其特征在于含有以下步骤:步骤1、通过推导同角色下所有用户被授权的操作集合得出基于角色的访问控制策略;步骤2、通过同角色下收集不同用户被授权的特有参数集得出基于用户的访问控制策略;步骤3、基于前两步所推导的访问控制策略驱动角色下的用户得到合法的测试用例;步骤4、通过驱动某一角色下的用户违背访问控制策略执行另一不同角色下的用户的操作得到基于角色的非法测试用例;步骤5、通过驱动同一角色下的用户违背访问控制策略使用另一个用户特有的操作参数集合得到基于用户的非法测试用例。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于南开大学;国网天津市电力公司信息通信公司,未经南开大学;国网天津市电力公司信息通信公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201710017701.X/,转载请声明来源钻瓜专利网。