[發明專利]一種網站漏洞檢測方法、檢測服務器、系統及存儲介質有效
| 申請號: | 201710170226.X | 申請日: | 2017-03-21 |
| 公開(公告)號: | CN108632219B | 公開(公告)日: | 2021-04-27 |
| 發明(設計)人: | 唐文韜;胡珀;鄭興;王放;郭晶;張強;范宇河;楊勇 | 申請(專利權)人: | 騰訊科技(深圳)有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 深圳市深佳知識產權代理事務所(普通合伙) 44285 | 代理人: | 王仲凱 |
| 地址: | 518000 廣東省深圳*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 網站 漏洞 檢測 方法 服務器 系統 存儲 介質 | ||
1.一種網站漏洞檢測方法,其特征在于,包括:
獲取目標網站對應的任務數據,所述任務數據中的URL鏈接的鏈接數據中的域名與HTTP請求中的域名一致,所述任務數據至少是通過瀏覽組件加載所述目標網站的頁面的過程中,瀏覽組件收集的所述目標網站對應的至少一個統一資源定位符URL鏈接,以及瀏覽組件收集的發送至所述目標網站的服務器的HTTP請求的包體進行組包形成的,且用于網站漏洞檢測,所述HTTP請求用于訪問所述目標網站的頁面;
若歷史未根據所述任務數據進行過網站漏洞檢測,將所述任務數據加入到預置任務隊列,所述任務隊列記錄有至少一個任務數據;
根據所述任務隊列的隊列順序,調取所述任務數據;
將所述任務數據中的各URL鏈接的參數值替換成,預置的網站漏洞規則中記錄的對應漏洞特征值,得到各URL鏈接對應的檢測URL鏈接,所述網站漏洞規則還記錄有預置的HTTP請求的包頭,將所述任務數據中的HTTP請求的包體,與所述網站漏洞規則記錄的包頭相結合;
生成各所述檢測URL鏈接對應的檢測請求,所述生成各所述檢測URL鏈接對應的檢測請求包括:根據結合所述包頭和包體的HTTP請求,生成訪問各檢測URL鏈接對應的檢測請求;
根據各檢測請求的反饋結果與所述URL鏈接的訪問請求的反饋結果,確定各檢測URL鏈接對應的URL鏈接的網站漏洞檢測結果。
2.根據權利要求1所述的網站漏洞檢測方法,其特征在于,所述網站漏洞規則記錄有預置的各URL鏈接的各可控參數對應的漏洞特征值;
所述將所述任務數據中的各URL鏈接的參數值替換成,預置的網站漏洞規則中記錄的對應漏洞特征值包括:
使用所述網站漏洞規則記錄的各可控參數對應的漏洞特征值,替換所述任務數據中URL鏈接對應可控參數的參數值。
3.根據權利要求1所述的網站漏洞檢測方法,其特征在于,所述歷史未根據所述任務數據進行過網站漏洞檢測的確定過程包括:
確定所述任務數據中記錄的URL鏈接,以及HTTP請求的包體結合后對應的哈希字符串;
判斷所述哈希字符串是否存在于已處理數組中,所述已處理數組記錄有已進行過網站漏洞檢測的URL鏈接,以及HTTP請求的包體結合后對應的哈希字符串;
若所述哈希字符串未存在于所述已處理數組中,確定歷史未根據所述任務數據進行過網站漏洞檢測。
4.根據權利要求3所述的網站漏洞檢測方法,其特征在于,還包括:
在確定網站漏洞檢測結果后,在所述已處理數組中記錄所述任務數據中記錄的URL鏈接,以及HTTP請求的包體結合后對應的哈希字符串。
5.根據權利要求1所述的網站漏洞檢測方法,其特征在于,所述任務數據為根據預設的hosts信息,對所述至少一個URL鏈接進行組包后所得到的數據包;所述數據包包括:預設的hosts信息,以及包含各URL鏈接的數組的鏈接數據。
6.根據權利要求1所述的網站漏洞檢測方法,其特征在于,所述任務數據為根據預設的hosts信息,分別對所述至少一個URL鏈接,以及所述HTTP請求的包體進行組包后得到的數據包;
所述數據包包括:URL鏈接封裝體,和HTTP請求的包體封裝體;
所述URL鏈接封裝體包括:預設的hosts信息,以及包含各URL鏈接的數組的鏈接數據;所述HTTP請求的包體封裝體包括:預設的hosts信息,以及所述HTTP請求的包體。
7.根據權利要求1所述的網站漏洞檢測方法,其特征在于,在所述根據各檢測請求的反饋結果與所述URL鏈接的訪問請求的反饋結果,確定各檢測URL鏈接對應的URL鏈接的網站漏洞檢測結果之前,還包括:
使用多線程向目標網站的網站服務器并行發送各檢測請求。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于騰訊科技(深圳)有限公司,未經騰訊科技(深圳)有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710170226.X/1.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:用于消息安全的方法和裝置
- 下一篇:定位內網中的受控主機的方法、設備及系統





