基于Simhash的SQL注入漏洞检测技术研究
2014-04-29池水明阚歆炜张旻
计算机时代 2014年3期
池水明 阚歆炜 张旻
摘 要: 针对传统SQL注入漏洞检测方法准确率和效率无法达到很好平衡的问题,提出了一种基于Simhash文本相似性检测的SQL注入漏洞检测技术。使用特征值来进行网页间的比较,提高了检测的精度与效率,据此设计并实现了一个SQL注入漏洞检测原型系统。实验结果表明,该系统在检测SQL注入漏洞时兼具了准确性与高效性。
关键词: Simhash; SQL注入; Web漏洞检测; 文本相似性
中图分类号:TP309 文献标志码:A 文章编号:1006-8228(2014)03-03-03
0 引言
在当今社会中,随着网络规模的快速扩大和网络技术的飞速发展,网络已成为了人类获得信息与服务的主流载体。越来越多的企事业单位及政府部门通过网络给人们带来快捷高效的服务。然而,由于计算机网络的脆弱性,也随之出现了大量的网络漏洞,其中SQL注入漏洞是一种危害性非常大的漏洞,对该漏洞进行攻击可能会破坏网络应用的正常运行,泄露数据库中的机密信息,甚至引发社会的混乱。
如何对动态网页中存在的SQL注入漏洞进行检测和防御一直是网络安全领域关注的重点问题。针对目前已知的检测方法准确率与效率难以两全的情况,本文提出了一种基于Simhash文本相似性检测的判定技术,设计并实现了相应的SQL注入漏洞检测原型系统。
1 SQL注入漏洞检测技术及现有网页比较方法
目前的黑盒检测技术主要通过对服务器返回页面的比较来检测网页中的SQL注入漏洞。该方法的原理是通过构造两个输入并发送给服务器,这两个输入如果被服务器组装成SQL语句交给数据库执行则会得到不同的查询结果,从而返回不同的网页,如果将返回的两个网页的内容进行比较,发现存在差异,就可以确认该输入项存在SQL注入漏洞。……
登录APP查看全文
