[发明专利]基于IAST测试工具动态检测垂直越权的方法及系统有效
申请号: | 201910855861.0 | 申请日: | 2019-09-10 |
公开(公告)号: | CN110598418B | 公开(公告)日: | 2020-10-16 |
发明(设计)人: | 刘海涛;万振华;王颉;董燕;李华 | 申请(专利权)人: | 深圳开源互联网安全技术有限公司 |
主分类号: | G06F21/57 | 分类号: | G06F21/57;G06F11/36 |
代理公司: | 广州三环专利商标代理有限公司 44202 | 代理人: | 张艳美;赵贯杰 |
地址: | 518000 广东省深圳市龙华区龙华*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于IAST测试工具动态检测垂直越权的方法及系统,其中,方法包括如下步骤:S1、通过IAST测试工具插桩用户代码;S2、将每条用户请求分别与其所对应的请求权限绑定;S3、获取用户请求所经过的方法链,并存储到数据库中;S4、对数据库中存储的所述方法链建立检测模型;S5、实时监听用户请求流程;S6通过所述检测模型判断所述请求所执行的方法链是否存在越权问题;根据上述检测过程可知,通过IAST测试工具对属于用户代码内的方法链的追踪和通过学习算法对检测模型的建立,使得测试软件的权限可深入到待测试应用程序的代码的内部,从而帮助用于发现方法级别的权限问题。 | ||
搜索关键词: | 基于 iast 测试 工具 动态 检测 垂直 越权 方法 系统 | ||
【主权项】:
1.一种基于IAST测试工具动态检测垂直越权的方法,其特征在于,包括如下步骤:/nS1)、根据用户给定的包路径,通过IAST测试工具动态获取待检测应用程序下的所有用户代码,并采用插桩方式在所述用户代码中的各个执行方法的前后插入检测代码;/nS2)、将每条用户请求分别与其所对应的请求权限绑定;/nS3)、当用户请求被发送至服务端执行时,根据上述步骤1获取该请求所经过的方法链,并存储到数据库中;/nS4)、当根据步骤3获取到足够多的所述方法链后,结合步骤2中已经绑定好的各条请求的请求权限对所述数据库中存储的所述方法链建立检测模型;/nS5)、实时监听用户请求流程;/nS6)、采用所述检测模型对用户发送的请求进行权限验证,以判断所述请求所执行的方法链是否存在垂直越权问题。/n
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于深圳开源互联网安全技术有限公司,未经深圳开源互联网安全技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201910855861.0/,转载请声明来源钻瓜专利网。