[发明专利]一种网站防护方法、系统及装置有效
| 申请号: | 201310659048.9 | 申请日: | 2013-12-06 |
| 公开(公告)号: | CN103618734B | 公开(公告)日: | 2017-02-15 |
| 发明(设计)人: | 苏洵 | 申请(专利权)人: | 北京奇安信科技有限公司 |
| 主分类号: | H04L29/06 | 分类号: | H04L29/06;G06F17/30 |
| 代理公司: | 北京中强智尚知识产权代理有限公司11448 | 代理人: | 姜精斌 |
| 地址: | 100015 北京市朝阳区酒仙*** | 国省代码: | 北京;11 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 网站 防护 方法 系统 装置 | ||
1.一种网站防护方法,其特征在于,该方法包括:
网站安全服务器接收客户端发送的访问应用服务器的请求;
判断该请求中是否携带WEB容器的私有变量;
当该请求中携带WEB容器的私有变量时,将该WEB容器的私有变量与本地针对该应用服务器保存的具有SET方法的每个WEB容器的私有变量进行匹配;
当匹配成功时,将该请求过滤,否则,将该请求发送到所述应用服务器。
2.如权利要求1所述的方法,其特征在于,所述判断该请求中是否携带WEB容器的私有变量之前,所述方法还包括:
判断所述请求是否是对OGNL的调用;
当该请求是对OGNL的调用时,根据本地保存的OGNL过滤库,判断该请求中是否包含该OGNL过滤库中的特殊字符或命令对象;
当该请求中包含该OGNL过滤库中的特殊字符或命令对象时,过滤该请求,否则,进行后续步骤。
3.如权利要求2所述的方法,其特征在于,所述OGNL过滤库中包含的特殊字符为#、@和/。
4.如权利要求1或2所述的方法,其特征在于,将该WEB容器的私有变量与本地针对该应用服务器保存的具有SET方法的每个WEB容器的私有变量进行匹配之前,所述方法还包括:
判断该WEB容器的私有变量是否为字符串;
当该WEB容器的私有变量非字符串时,将该请求发送到所述应用服务器,否则,进行后续步骤。
5.如权利要求1所述的方法,其特征在于,所述WEB容器的私有变量包括:
Tomcat内置私有变量和Jboss内置私有变量。
6.一种网站防护装置,其特征在于,所述装置包括:
接收模块,用于接收客户端发送的访问应用服务器的请求;
判断模块,用于判断该请求中是否携带WEB容器的私有变量;
匹配模块,用于当判断模块判断该请求中携带WEB容器的私有变量时,将该WEB容器的私有变量与本地针对该应用服务器保存的具有SET方法的每个WEB容器的私有变量进行匹配;
处理模块,用于当匹配模块匹配成功时,将该请求过滤,否则,将该请求发送到所述应用服务器。
7.如权利要求6所述的方法,其特征在于,所述判断模块,还用于判断所述请求是否是对OGNL的调用;及当该请求是对OGNL的调用时,根据本地保存的OGNL过滤库,判断该请求中是否包含该OGNL过滤库中的特殊字符或命令对象;
处理模块,还用于当判断模块判断该请求中包含该OGNL过滤库中的特殊字符或命令对象时,过滤该请求,否则,返回判断模块进行判断请求中是否携带WEB容器的私有变量的操作。
8.如权利要求6或7所述的方法,其特征在于,所述判断模块,还用于判断该WEB容器的私有变量是否为字符串;
所述处理模块,还用于当判断模块判断该WEB容器的私有变量非字符串时,将该请求发送到所述应用服务器,否则,将该请求发送到匹配模块进行处理。
9.一种网站安全服务器,其特征在于,包括权利要求6~8任一所述的装置。
10.一种网站防护系统,其特征在于,所述系统包括:客户端、应用服务器以及权利要求9所述的网站安全服务器。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于北京奇安信科技有限公司,未经北京奇安信科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201310659048.9/1.html,转载请声明来源钻瓜专利网。





