APP下载

基于机器学习的越权漏洞检测方法

2021-06-11国网电动汽车服务有限公司李帅华孙庆贺赵明宇

中国安全防范技术与应用 2021年2期
关键词:检测模型

■ 文/国网电动汽车服务有限公司 李帅华 孙庆贺 赵明宇

关键字:Isolation Forest XGBoost 余弦相似度 越权逻辑漏洞

1 引言

随着社会经济和互联网的快速发展及“互联网+”概念的提出,车联网全面提速发展,车联网行业网络业务不断扩大,Web、App应用在成为支撑车联网业务重要方式的同时,其应用安全问题也与日俱增。Web、App应用已经成为被攻击的的主要目标,由此引发的各种安全问题值得我们重视。在众多攻击漏洞中,业务越权逻辑漏洞攻击逐年增长,给互联网厂商和使用者带来巨大经济损失。

目前针对Web和App应用的业务越权逻辑漏洞研究主要集中在人工检测、半自动化越权逻辑漏洞检测工具、黑盒测试等方面。主要研究如何使用基于传统的拦截数据包,提取URL中的关键参数进行替换,再次发送请求,判断是否存在漏洞。业务逻辑漏洞产生的相关原因主要包括个人信息未经合法性校验、绕过相对简单、未限制登录失败次数、相关有价值参数随意修改。这种业务越权逻辑漏洞检测没有很好的自动化工具,一般使用人工测试、黑盒测试、白盒测试等相关方法。由于黑盒、白盒测试效果不理想,安全人员经常使用人工测试,对传统手动替换多账户间多身份参数的检测方法进行改进,优化为采用爬虫技术爬取数据后替换多账户请求中head标签下的cookie参数,然后针对请求返回内容进行比对,进而发现是否存在越权漏洞。但这些方法存在识别效率低、性能差、误报多、辨识率低、部分场景不支持等问题。……

登录APP查看全文

猜你喜欢

检测模型
一半模型
重尾非线性自回归模型自加权M-估计的渐近分布
3D打印中的模型分割与打包
小波变换在PCB缺陷检测中的应用
FLUKA几何模型到CAD几何模型转换方法初步研究
一个相似模型的应用