[发明专利]一种Web应用系统SessionID攻击的识别方法在审

专利信息
申请号: 201811096597.9 申请日: 2018-09-19
公开(公告)号: CN109379338A 公开(公告)日: 2019-02-22
发明(设计)人: 高峰岩;范渊 申请(专利权)人: 杭州安恒信息技术股份有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L29/08
代理公司: 杭州赛科专利代理事务所(普通合伙) 33230 代理人: 郭薇;冯年群
地址: 310052 浙江省杭州*** 国省代码: 浙江;33
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明涉及一种Web应用系统SessionID攻击的识别方法,用户验证通过后创建SessionID,提取Session包含的信息写入特征数据库,用户每次访问页面进行特征检测,判断安全则服务器端提供服务,直至会话结束删除特征数据库中当前会话包含的信息记录。本发明通过组合验证鉴别Session是否被非授权用户利用,校验检查每次会话请求的信息确保Web业务系统认证授权成功用户的SessionID合法有效,客户端IP或User‑Agent改变则及时销毁清除Session信息,强制用户重新认证登陆系统生成新Session,有效避免用户SessionID被盗取冒充后对业务系统造成重大安全隐患,安全性更高。
搜索关键词: 特征数据库 重大安全隐患 非授权用户 登陆系统 服务器端 会话结束 会话请求 客户端IP 认证授权 特征检测 信息写入 业务系统 用户验证 重新认证 攻击 校验 会话 被盗 页面 删除 鉴别 验证 销毁 创建 合法 检查 访问 安全 成功 服务
【主权项】:
1.一种Web应用系统SessionID攻击的识别方法,其特征在于:所述方法包括以下步骤:步骤1:服务器端收到用户发出的Http请求;步骤2:服务器端对用户进行账号密码验证,若验证失败,则请求无效,返回步骤1,否则,进行下一步;步骤3:服务器端创建SessionID;步骤4:从客户端浏览器http请求连接的Cookie和服务器内存中提取Session包含的信息,写入特征数据库;步骤5:用户每次访问Web应用页面,进行特征检测;若满足被非授权用户利用的条件则返回步骤2,否则,进行下一步;步骤6:服务器端提供服务;判断用户是否结束访问,若是,进行下一步,否则,返回步骤5;步骤7:会话结束,删除特征数据库中当前会话包含的信息记录。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州安恒信息技术股份有限公司,未经杭州安恒信息技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201811096597.9/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top