[發(fā)明專利]跨站腳本攻擊防御方法和裝置、應(yīng)用服務(wù)器在審
| 申請?zhí)枺?/td> | 201310445489.9 | 申請日: | 2013-09-26 |
| 公開(公告)號: | CN104519008A | 公開(公告)日: | 2015-04-15 |
| 發(fā)明(設(shè)計)人: | 蔡林 | 申請(專利權(quán))人: | 北大方正集團有限公司;北京北大方正電子有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京同立鈞成知識產(chǎn)權(quán)代理有限公司 11205 | 代理人: | 劉芳 |
| 地址: | 100871 北京市海*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 腳本 攻擊 防御 方法 裝置 應(yīng)用 服務(wù)器 | ||
本發(fā)明提供一種跨站腳本攻擊防御方法和裝置、應(yīng)用服務(wù)器,通過應(yīng)用服務(wù)器接收終端發(fā)送的訪問請求,對訪問請求進行解析,獲得請求頭,利用正則表達式,將特征庫中的關(guān)鍵字與所述請求頭中的所述目標信息進行匹配,若特征庫中存在與請求頭中的目標信息匹配的關(guān)鍵字,則應(yīng)用服務(wù)器確定請求頭中的目標信息存在惡意代碼,則應(yīng)用服務(wù)器拒絕訪問請求,從而對跨站腳本攻擊進行防御,由于采用了在應(yīng)用服務(wù)器上統(tǒng)一對終端發(fā)送的訪問請求進行檢測,從而避免了對每個Web網(wǎng)頁進行硬編碼,減小了工作量,提高了防御跨站腳本攻擊的效率。
技術(shù)領(lǐng)域
本發(fā)明涉及計算機技術(shù),尤其涉及一種跨站腳本攻擊防御方法和裝置、應(yīng)用服務(wù)器。
背景技術(shù)
跨站腳本攻擊是一種利用Web網(wǎng)頁漏洞的網(wǎng)絡(luò)攻擊方式。攻擊終端采用在Web網(wǎng)頁中輸入包含惡意代碼的信息的方式,向應(yīng)用服務(wù)器中的應(yīng)用程序發(fā)送包含惡意代碼的訪問請求,使得該應(yīng)用程序在接收該訪問請求之后生成一個包含惡意代碼的Web網(wǎng)頁,從而在Web網(wǎng)頁中插入惡意代碼。當用戶終端打開該Web網(wǎng)頁時,執(zhí)行該Web網(wǎng)頁中的惡意代碼,該惡意代碼往往用于實現(xiàn)從用戶終端惡意盜取信息等網(wǎng)絡(luò)攻擊行為,從而攻擊終端完成對用戶終端的網(wǎng)絡(luò)攻擊。
現(xiàn)有技術(shù)中通常采用對Web網(wǎng)頁的表單進行硬編碼,以對利用表單輸入的信息進行過濾,從而避免攻擊終端采用在Web網(wǎng)頁的表單中輸入包含惡意代碼的信息的方式進行跨站腳本攻擊。由于現(xiàn)有技術(shù)需要對每個Web網(wǎng)頁的每個表單進行硬編碼,工作量較大,因而現(xiàn)有的跨站腳本攻擊防御方法效率較低。
發(fā)明內(nèi)容
本發(fā)明提供一種跨站腳本攻擊防御方法和裝置、應(yīng)用服務(wù)器,用于提高防御跨站腳本攻擊的效率。
本發(fā)明的第一方面是提供一種跨站腳本攻擊防御方法,包括:
應(yīng)用服務(wù)器接收終端發(fā)送的訪問請求;所述訪問請求用于請求訪問所述應(yīng)用服務(wù)器中的應(yīng)用程序;
所述應(yīng)用服務(wù)器對所述訪問請求進行解析,獲得請求頭;所述請求頭包括終端通過Web網(wǎng)頁的表單輸入的目標信息;
所述應(yīng)用服務(wù)器利用正則表達式,將特征庫中的關(guān)鍵字與所述請求頭中的所述目標信息進行匹配;所述特征庫是預先建立的,用于存儲惡意代碼的關(guān)鍵字;
若所述特征庫中存在與所述請求頭中的所述目標信息匹配的關(guān)鍵字,則所述應(yīng)用服務(wù)器確定所述請求頭中的所述目標信息存在惡意代碼,拒絕所述訪問請求,以避免所述應(yīng)用服務(wù)器中的應(yīng)用程序接收到所述訪問請求。
本發(fā)明的第二方面是提供一種跨站腳本攻擊防御裝置,包括:
接收模塊,用于接收終端發(fā)送的訪問請求;所述訪問請求用于請求訪問所述應(yīng)用服務(wù)器中的應(yīng)用程序;
第一解析模塊,用于對所述訪問請求進行解析,獲得請求頭;所述請求頭包括終端通過Web網(wǎng)頁的表單輸入的目標信息;
第一匹配模塊,用于利用正則表達式,將特征庫中的關(guān)鍵字與所述請求頭中的所述目標信息進行匹配;所述特征庫是預先建立的,用于存儲惡意代碼的關(guān)鍵字;
處理模塊,用于若所述特征庫中存在與所述請求頭中的所述目標信息匹配的關(guān)鍵字,則所述應(yīng)用服務(wù)器確定所述請求頭中的所述目標信息存在惡意代碼,拒絕所述訪問請求,以避免所述應(yīng)用程序接收到所述訪問請求。
本發(fā)明的第三方面是提供一種應(yīng)用服務(wù)器,所述應(yīng)用服務(wù)器中運行至少一個應(yīng)用程序,包括第二方面所述的跨站腳本攻擊防御裝置,所述應(yīng)用服務(wù)器向所述至少一個應(yīng)用程序共享所述跨站腳本攻擊防御裝置。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于北大方正集團有限公司;北京北大方正電子有限公司,未經(jīng)北大方正集團有限公司;北京北大方正電子有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310445489.9/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 腳本處理方法及裝置
- 一種實現(xiàn)腳本引擎的系統(tǒng)及方法
- 代理自動配置腳本的處理方法及代理自動配置腳本服務(wù)器
- 一種腳本執(zhí)行方法、裝置及計算設(shè)備
- 腳本轉(zhuǎn)換方法、裝置、計算機設(shè)備及存儲介質(zhì)
- 性能測試平臺腳本存儲方法、裝置、設(shè)備及存儲介質(zhì)
- 一種實現(xiàn)測試腳本驗證的方法及系統(tǒng)
- 結(jié)構(gòu)化查詢語言腳本審查方法及相關(guān)設(shè)備
- 基于FitNesse框架的數(shù)據(jù)驅(qū)動腳本庫的方法、系統(tǒng)及介質(zhì)
- 一種腳本審計方法、裝置、設(shè)備及存儲介質(zhì)





