发明名称 白黑盒结合的Web应用安全检测方法
摘要 本发明提供了一种白黑盒结合的Web应用安全检测方法,包括如下步骤:(1).对Web应用系统进行白盒测试;(2).对Web应用系统进行黑盒测试;(3).通过K进行文件关联;(4).通过S进行文件查找;(5).整体结合测试。本发明提供的白黑盒结合的Web应用安全检测方法,解决对Web应用系统进行白盒测试的高误报率和黑盒测试的无法定位漏洞源代码位置的问题。
申请公布号 CN103116543B 申请公布日期 2015.11.18
申请号 CN201310028848.0 申请日期 2013.01.25
申请人 中国电力科学研究院;国家电网公司 发明人 范杰;石聪聪;余勇;郭骞;高鹏;俞庚申;蒋诚智;冯谷
分类号 G06F11/36(2006.01)I 主分类号 G06F11/36(2006.01)I
代理机构 北京安博达知识产权代理有限公司 11271 代理人 徐国文
主权项 一种白黑盒结合的Web应用安全检测方法,其特征在于,所述方法包括如下步骤:(1).部署DUT,通过使用W对DUT进行扫描得出WS,通过使用B对DUT进行扫描得出BS;(2).使用K对取出WS中某个WS‑n的文件WS‑nF和PF进行文件关联得出KF;(3).使用S对取出BS中某个BS‑n的文件BS‑nF在KF中进行查找,得出结果F,通过判断F确定整个过程是否成功;对字符进行如下定义:W:白盒测试;B:黑盒测试;DUT:被测的目标Web应用系统;PF:Web应用系统源代码文件集合,其中的某个结果用PF‑n表示,n=1,2,3......;WS:白盒测试的结果集合,其中的某个结果用WS‑n表示,n=1,2,3……;BS:黑盒测试的结果集合,其中的某个结果用BS‑n表示,n=1,2,3……;WS‑nF:白盒测试结果中的某个漏洞所在的文件;BS‑nF:黑盒测试结果中的某个漏洞所在的文件,该漏洞与WS‑nF的漏洞类型相同;K:文件关联匹配技术,将白盒和黑盒测试结果关联对黑盒测试结果在源代码文件中进行定位的关键技术;KF:通过K查找出来的关联文件集合,其中的某个结果用KF‑n表示,n=1,2,3……;S:文件查找技术;F:使用S在KF中是否查找到BS‑nF的标识。
地址 100192 北京市海淀区清河小营东路15号