位置:成果数据库 > 期刊 > 期刊详情页
程序分析技术在SQL注入防御中的应用研究
  • 期刊名称:小型微型计算机系统
  • 时间:0
  • 页码:1089-1093
  • 语言:中文
  • 分类:TP393[自动化与计算机技术—计算机应用技术;自动化与计算机技术—计算机科学与技术]
  • 作者机构:[1]湖南大学计算机与通信学院,长沙410082, [2]长沙师范学校电子信息工程系,长沙410100
  • 相关基金:国家自然科学基金项目(60803130)资助
  • 相关项目:web系统的安全分析与防御方法研究
中文摘要:

SQL(Structured Query Language)注入是一种常用且易于实施的攻击手段,对Web应用程序的安全构成严重危害.通过分析SQL注入攻击的原理,提出一种基于程序分析技术的SQL注入防御原型系统.该系统以静态分析为基础,对污染数据进行跟踪,并为包含污染数据的SQL语句建立合法查询自动机模型,然后以此作为被测程序的探针,进行动态测试,跟踪并记录程序的执行情况.系统的实现针对Java的Web应用程序,不需要修改服务器以及数据库平台的配置.实验表明,该系统具有较好的防范SQL注入的效果和较低的运行开销.

英文摘要:

SQL injection,which is a popular and easy method to carry out,poses a major threat to Web application security.This paper analyzes the principle of SQL injection attack and then presents a prototype system of countering it with program analysis techniques.The key idea of the system on the basis of static analysis is to trace the taint data and get automata models of legal query for the SQL statement contained them and insert automata as probes in the Web applications for dynamic testing,then track and record the implementations of the procedures.Aiming at the Java-based Web applications,the prototype needs no change to the configuration of server and database.Experiments show that the mechanism is effective to prevent SQL injection attacks and imposes negligible performance overhead.

同期刊论文项目
期刊论文 14 会议论文 7 专利 2
同项目期刊论文