[發明專利]系統安全漏洞的檢測方法和裝置在審
| 申請號: | 201911118880.1 | 申請日: | 2019-11-15 |
| 公開(公告)號: | CN111104675A | 公開(公告)日: | 2020-05-05 |
| 發明(設計)人: | 劉剛 | 申請(專利權)人: | 泰康保險集團股份有限公司 |
| 主分類號: | G06F21/57 | 分類號: | G06F21/57 |
| 代理公司: | 中原信達知識產權代理有限責任公司 11219 | 代理人: | 張效榮;王志遠 |
| 地址: | 100031 北京市西*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 系統 安全漏洞 檢測 方法 裝置 | ||
本發明公開了一種系統安全漏洞的檢測方法和裝置,涉及計算機技術領域。該方法的一具體實施方式包括:獲取針對待測系統的第一訪問請求,該第一訪問請求攜帶第一用戶的登錄狀態信息;對第一訪問請求數據包中的登錄憑證信息進行更改,生成針對待測系統的第一測試請求;向待測系統發送第一訪問請求和第一測試請求;比較待測系統針對第一訪問請求返回的第一響應與針對第一測試請求返回的第二響應,根據比較結果判斷待測系統中是否存在安全漏洞。該實施方式能夠準確檢測待測系統中存在的、因缺少對用戶登錄憑證進行驗證而產生的安全漏洞。
技術領域
本發明涉及計算機技術領域,尤其涉及一種系統安全漏洞的檢測方法和裝置。
背景技術
現有的Web應用系統中往往存在一種或多種安全漏洞,例如由于系統缺少對用戶相關權限的驗證,沒有權限的非法用戶能夠執行該權限內的業務功能,從而形成巨大的安全隱患。在目前的安全漏洞檢測方法中,無論是手工檢測還是自動化檢測均存在檢測準確性低的問題。
發明內容
有鑒于此,本發明實施例提供一種系統安全漏洞的檢測方法和裝置,能夠準確檢測待測系統中存在的、因缺少對用戶登錄憑證進行驗證而產生的安全漏洞。
為實現上述目的,根據本發明的一個方面,提供了一種系統安全漏洞的檢測方法。
本發明實施例的系統安全漏洞的檢測方法包括:獲取針對待測系統的第一訪問請求,該第一訪問請求攜帶第一用戶的登錄狀態信息;對第一訪問請求數據包中的登錄憑證信息進行更改,生成針對待測系統的第一測試請求;向待測系統發送第一訪問請求和第一測試請求;比較待測系統針對第一訪問請求返回的第一響應與針對第一測試請求返回的第二響應,根據比較結果判斷待測系統中是否存在安全漏洞。
可選地,所述對第一訪問請求數據包中的登錄憑證信息進行更改,包括:將第一訪問請求數據包中的登錄憑證信息替換為預先存儲的第二用戶的登錄憑證信息;或者,將第一訪問請求數據包中的登錄憑證信息刪除。
可選地,所述根據比較結果判斷待測系統中是否存在安全漏洞,包括:在第一響應攜帶的請求數據與第二響應攜帶的請求數據相同時,確定待測系統中存在安全漏洞。
可選地,所述根據比較結果判斷待測系統中是否存在安全漏洞,包括:在第一響應攜帶的請求數據與第二響應攜帶的請求數據的格式相同時,確定待測系統中存在安全漏洞。
可選地,所述根據比較結果判斷待測系統中是否存在安全漏洞,包括:在第一響應的數據包大小與第二響應的數據包大小的差值小于預設的第一閾值時,確定待測系統中存在安全漏洞。
可選地,所述方法進一步包括:在第一響應攜帶的請求數據與第二響應攜帶的請求數據的格式相同時,獲取針對待測系統的第二訪問請求,該第二訪問請求攜帶第三用戶的登錄狀態信息;將第二訪問請求數據包中的預設字段的信息替換為預先存儲的第四用戶的所述字段的信息,生成針對待測系統的第二測試請求;向待測系統發送第二訪問請求和第二測試請求;比較待測系統針對第二訪問請求返回的第三響應與針對第二測試請求返回的第四響應;在第三響應攜帶的請求數據的格式與第四響應攜帶的請求數據的格式相同或者第三響應的數據包大小與第四響應的數據包大小差值小于預設的第二閾值時,確定待測系統中存在安全漏洞。
可選地,所述字段包括:用戶標識和/或當前業務標識。
為實現上述目的,根據本發明的另一方面,提供了一種系統安全漏洞的檢測裝置。
本發明實施例的系統安全漏洞的檢測裝置可包括:請求獲取單元,用于獲取針對待測系統的第一訪問請求,該第一訪問請求攜帶第一用戶的登錄狀態信息;請求構造單元,用于對第一訪問請求數據包中的登錄憑證信息進行更改,生成針對待測系統的第一測試請求;請求發送單元,用于向待測系統發送第一訪問請求和第一測試請求;測試單元,用于比較待測系統針對第一訪問請求返回的第一響應與針對第一測試請求返回的第二響應,根據比較結果判斷待測系統中是否存在安全漏洞。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于泰康保險集團股份有限公司,未經泰康保險集團股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201911118880.1/2.html,轉載請聲明來源鉆瓜專利網。





