[發(fā)明專利]快速驗證應用程序漏洞狀態(tài)的方法及系統(tǒng)有效
| 申請?zhí)枺?/td> | 201910856961.5 | 申請日: | 2019-09-10 |
| 公開(公告)號: | CN110674506B | 公開(公告)日: | 2020-10-27 |
| 發(fā)明(設計)人: | 劉海濤;萬振華;王頡;董燕;李華 | 申請(專利權)人: | 深圳開源互聯(lián)網安全技術有限公司 |
| 主分類號: | G06F21/57 | 分類號: | G06F21/57 |
| 代理公司: | 廣州三環(huán)專利商標代理有限公司 44202 | 代理人: | 張艷美;趙貫杰 |
| 地址: | 518000 廣東省深圳市龍華區(qū)龍華*** | 國省代碼: | 廣東;44 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 快速 驗證 應用程序 漏洞 狀態(tài) 方法 系統(tǒng) | ||
1.一種快速驗證應用程序漏洞狀態(tài)的方法,其特征在于,包括:
S1)、從漏洞檢測平臺數(shù)據(jù)庫中獲取其接收并記錄到的漏洞原始基礎數(shù)據(jù),并將所述漏洞信息顯示出來,以供用戶查看;
S2)、對上述步驟1中顯示出來的所述漏洞中的一個或多個所對應的請求進行重放;對于指定進行重放的請求,動態(tài)在所述請求的請求頭中添加第一關鍵字信息,所述第一關鍵字信息代表該請求存在已被發(fā)現(xiàn)的漏洞和漏洞類型;
S3)、對上述步驟2中重放的請求進行漏洞檢測:利用IAST交互式技術插樁用戶程序中的代碼,動態(tài)獲取用戶請求執(zhí)行的方法鏈或請求數(shù)據(jù),然后根據(jù)相關規(guī)則判斷是否存在漏洞;
S4)、根據(jù)上述步驟3中的檢測結果修改所述漏洞當前對應的漏洞狀態(tài),并將修改后的所述漏洞狀態(tài)更新進所述漏洞原始基礎數(shù)據(jù)中;
對于重放的請求,如果檢測到新的漏洞,在所述請求的響應頭中添加第二關鍵字信息,所述第二關鍵字信息代表該請求存在新被發(fā)現(xiàn)的漏洞和漏洞類型。
2.根據(jù)權利要求1所述的快速驗證應用程序漏洞狀態(tài)的方法,其特征在于,所述漏洞狀態(tài)包括新發(fā)現(xiàn)狀態(tài)、已確認狀態(tài)和已關閉狀態(tài);
所述新發(fā)現(xiàn)狀態(tài),是指在請求重放時新發(fā)現(xiàn)且未經任何處理時的狀態(tài);
所述已確認狀態(tài),是指漏洞已被安全人員確認,需要被修復時的狀態(tài);
所述已關閉狀態(tài),是指經過請求重放和漏洞重新檢測之后確認漏洞已經不存在且已被關閉的狀態(tài)。
3.一種快速驗證應用程序漏洞狀態(tài)的系統(tǒng),其特征在于,包括漏洞顯示模塊、漏洞重放模塊、漏洞檢測模塊和漏洞處理模塊;
所述漏洞顯示模塊,用于從漏洞檢測平臺數(shù)據(jù)庫中獲取其接收并記錄到的漏洞原始基礎數(shù)據(jù),并將所述漏洞信息顯示出來,以供用戶查看;
所述漏洞重放模塊,用于執(zhí)行對用戶所指定的漏洞請求進行重放;
所述漏洞檢測模塊,用于檢測判斷所述漏洞重放模塊所執(zhí)行的請求是否存在漏洞;
所述漏洞處理模塊,用于根據(jù)所述漏洞檢測模塊的檢測結果修改所述漏洞當前對應的漏洞狀態(tài),并對所述漏洞顯示模塊進行更新;
所述漏洞重放模塊中還設置有第一標記模塊,所述第一標記模塊用于對用戶指定進行重放的請求的請求頭中動態(tài)添加第一關鍵字信息,所述第一關鍵字信息代表該請求存在已被發(fā)現(xiàn)的漏洞和漏洞類型;
所述漏洞檢測模塊中還設置有第二標記模塊,所述第二標記模塊用于對存在漏洞的請求的響應頭中添加第二關鍵字信息,所述第二關鍵字信息代表該請求存在新被發(fā)現(xiàn)的漏洞和漏洞類型;
所述漏洞檢測模塊利用IAST交互式技術插樁用戶程序中的代碼,動態(tài)獲取用戶請求執(zhí)行的方法鏈或請求數(shù)據(jù),然后根據(jù)相關規(guī)則判斷是否存在漏洞。
4.一種快速驗證應用程序漏洞狀態(tài)的系統(tǒng),其特征在于,包括:
一個或多個處理器;
存儲器;
以及一個或多個程序,其中一個或多個程序被存儲在所述存儲器中,并且被配置成由所述一個或多個處理器執(zhí)行,所述程序包括用于執(zhí)行如權利 要求1至2任一項所述的快速驗證應用程序漏洞狀態(tài)的方法的指令。
5.一種計算機可讀存儲介質,其特征在于,包括測試用計算機程序,所述計算機程序可被處理器執(zhí)行以完成如權利 要求1至2任一項所述的快速驗證應用程序漏洞狀態(tài)的方法。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于深圳開源互聯(lián)網安全技術有限公司,未經深圳開源互聯(lián)網安全技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910856961.5/1.html,轉載請聲明來源鉆瓜專利網。





