[发明专利]一种基于代理的Web跨站安全处理方法有效

专利信息
申请号: 201810815958.4 申请日: 2018-07-24
公开(公告)号: CN108810032B 公开(公告)日: 2020-05-01
发明(设计)人: 贺鹏;张峰 申请(专利权)人: 百卓网络科技有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L29/08
代理公司: 南京瑞弘专利商标事务所(普通合伙) 32249 代理人: 陈建和
地址: 210000 江苏省南京市*** 国省代码: 江苏;32
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 代理 web 安全 处理 方法
【权利要求书】:

1.一种基于代理的Web跨站安全的处理方法,其特征是,基于如下系统架构,包含节点标记模块、输出流代理模块、日志分析报告模块;

所述节点标记模块,是指在程序发布之前的编译期间,将应用中的模板文件解析,将所有漏洞节点添加标记;标记的方式为在节点上添加自定义属性,自定义属性的值为系统架构生成的请求参数名称;

所述输出流代理模块,分为两部分,第一、将节点模块中的请求参数名称,替换为当前请求系统架构自动生成的随机码,第二、指在响应数据发送至浏览器之前,拦截并代理响应数据,通过将响应数据解析成HTML文档,找出所有可能产生漏洞的节点,一旦出现未标记的漏洞节点,则转义此节点,以文本形式返回至客户端;

所述日志分析报告模块,是指代理者在拦截到攻击代码时,发送攻击代码至日志服务器,该模块通过分析攻击代码,汇总发送预警邮件通知关系人处理;

具体步骤如下:

步骤1:服务器编译页面模板之前,先检查页面模板的漏洞节点,若页面模板中存在漏洞节点,则编译时,为此漏洞节点添加自定义属性;自定义属性的值为自定义的请求参数的名称;

步骤2:用户发起请求至服务器后,服务器生成加密串,在将请求参数渲染至页面时,将步骤1添加自定义属性的值渲染为加密串;

步骤3:服务器返回数据给用户时,拦截输出流至本地内存,并解析成HTML文档;

步骤3.1若此HTML文档中的漏洞节点不包含当前加密串,则将此节点转义;

步骤3.2若HTML文档中包含漏洞节点,则为此节点额外添加隐藏域的标记,标为Token;

步骤3.3 重新组装HTML文档,发送至浏览器;

步骤4:记录日志,清理漏洞节点的自定义属性;

所述的漏洞节点,是指所有有可能产生跨站脚本攻击漏洞的节点或者语法;

SCRIPT标签为最常见的标签;所述的加密串,是当前线程内有效的加密串,线程结束,则加密串失效,防止用户模拟加密串来实现攻击;

所述的Token,是指判断请求唯一性的一个随机码,一旦请求通过,则此标为Token的标记失效。

2.根据权利要求1所述的基于代理的Web跨站安全的处理方法,其特征是,具体步骤分期:

系统编译期:通过配置文件,指定系统视图层模板位置,编译时,系统循环遍历此位置的所有文件,解析出漏洞节点,并为此节点添加自定义的属性,属性值为自定义请求参数的名称;

请求进入期:拦截请求对象,生成随机码,将此随机码存入当前线程,同时存入此请求对象中,待系统解析视图时,用此随机码替换编译期产生的漏洞节点添加自定义属性,自定义属性的值为自定义的请求参数的名称;

响应拦截代理期:拦截响应输出流,将此输出流解析成HTML文档格式,输出流代理输出至客户端;

恶意代码检测期:查询上述HTML文档中的标记,对未标记的漏洞节点,采取转义的方式输出,同时记录此节点信息;

后期分析期: 将上述记录的信息归纳总结,定期发送统计报告供关系人分析使用。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于百卓网络科技有限公司,未经百卓网络科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201810815958.4/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top