APP下载

一种防SQL注入的静态分析方法*

2013-06-08秦广赞

计算机工程与科学 2013年2期
关键词:规则用户分析

秦广赞,郭 帆,徐 芳,余 敏

(江西师范大学计算机信息工程学院,江西 南昌 330022)

1 引言

SQL注入(SQL Injection)漏洞是网站中普遍存在的安全隐患之一,在Web应用程序使用越来越广泛的同时,SQL 注入攻击也成为Web应用系统中最严重的安全威胁之一。

著名的SQL注入攻击事件发生在2005年的上半年,银行卡系统的数据库被攻破。该事件中,超过25万的信用卡数据被盗,造成1 000万美元的欺诈事件[1]。

2011年3 月,一个被命名为LizaMoon 的SQL注入攻击席卷全球,许多网站遭受攻击,网页内容中被塞了lizamoon字串,疑似挂马链接,透过Google查询lizamoon.com关键词,被稙入恶意链接的URL 数在两天内由28 000 个急速增加到380 000个,甚至苹果的iTune网站也名列其中[2]。

国际上Web 安全联盟OWASP[3]的报告指出,当前SQL 注入的危害非常严重。在OWASP前十大Web应用攻击中,SQL 注入排第一位,占30%。

因此,对SQL注入攻击检测和防御方法的研究已经成为解决网站安全问题的一个十分重要的途径。

2 相关工作

防范SQL 注入攻击最常用的方法是输入过滤[4]。过滤和转义容易导致SQL注入攻击的特殊字符,以保证用户输入的安全性,从而防御SQL注入攻击。这种技术的思想基础是,在网络服务前端增加一个应用级的防火墙,当接收到用户输入信息时进行集中检查,过滤危险字符,或者使数据库将危险字符按文字对待。这种方法处理汉字查询时,效果明显。但是,其缺点也很明显,存在极高的误报率和漏报率。有人提出了一种基于正则表达式的过滤方法,但是其准确性依赖于规则库的准确性和完整性。Ke Wei等人[5]提出了一种利用应用程序中存储过程存在的漏洞,实现对SQL 注入攻击检测的方法。……

登录APP查看全文

猜你喜欢

规则用户分析
撑竿跳规则的制定
数独的规则和演变
隐蔽失效适航要求符合性验证分析
电力系统不平衡分析
让规则不规则
TPP反腐败规则对我国的启示
关注用户
电力系统及其自动化发展趋势分析
关注用户
关注用户