[发明专利]漏洞检测方法、装置及电子设备有效

专利信息
申请号: 202110661626.7 申请日: 2021-06-15
公开(公告)号: CN113392404B 公开(公告)日: 2023-04-07
发明(设计)人: 高星宇;张园超;余锋 申请(专利权)人: 浙江网商银行股份有限公司
主分类号: G06F21/57 分类号: G06F21/57;G06F9/448
代理公司: 北京国昊天诚知识产权代理有限公司 11315 代理人: 许振新
地址: 310012 浙江省杭州市学*** 国省代码: 浙江;33
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 漏洞 检测 方法 装置 电子设备
【权利要求书】:

1.一种漏洞检测方法,包括:

对目标系统中的多个应用的调用链进行风险打标,以得到多个应用的调用链对应的风险标签,所述风险标签用于指示是否携带污点源或污点汇聚点,所述调用链用于指示所述应用内的函数之间的调用关系,所述应用内的函数包括所述应用的开放接口函数和引用接口函数中的至少一种;

基于第一应用的调用链中的引用接口函数和所述第一应用的调用链对应的风险标签,确定所述第一应用的引用接口函数与所述风险标签之间的第二对应关系;

基于所述多个应用的开放接口函数与引用接口函数之间的第一对应关系和所述第二对应关系,对第二应用的开放接口和引用接口进行风险打标,以得到第二应用的开放接口、引用接口以及所述风险标签之间的第三对应关系,其中,所述第一应用和所述第二应用分别为所述多个应用中不同的应用;

基于所述第三对应关系,从所述第一应用的调用链和所述第二应用的调用链中,确定相关联的第一调用链和第二调用链,所述第一调用链携带有污点源,所述第二调用链携带有污点汇聚点,所述第一调用链和所述第二调用链分别属于不同的应用;

基于所述相关联的第一调用链和第二调用链,确定所述目标系统存在的安全漏洞。

2.如权利要求1所述的方法,其特征在于,所述基于所述第三对应关系,从所述第一应用的调用链和所述第二应用的调用链中,确定关联的第一调用链和第二调用链,包括:

从所述第一应用的调用链中,选取携带有污点源的调用链作为第一调用链;

基于所述第三对应关系,确定所述第二应用的携带有污点源的开放接口函数,作为第一目标接口函数;

从所述第二应用的携带有污点汇聚点的调用链中选取包含所述第一目标接口函数的调用链,确定为与所述第一调用链关联的第二调用链。

3.如权利要求1所述的方法,其特征在于,所述基于所述第三对应关系,从所述第一应用的调用链和所述第二应用的调用链中,确定关联的第一调用链和第二调用链,包括:

从所述第一应用的调用链中,选取携带有污点汇聚点的调用链作为第二调用链;

基于所述第三对应关系,确定所述第二应用的携带有污点汇聚点的开放接口函数,作为第二目标接口函数;

从所述第二应用的携带有污点源的调用链中选取包含所述第二目标接口函数的调用链,作为与所述第二调用链关联的第一调用链。

4.如权利要求1所述的方法,其特征在于,所述对目标系统中的多个应用的调用链进行风险打标,以得到多个应用的调用链对应的风险标签,包括:

依次对所述多个应用中单个应用的调用链进行风险打标,以得到所述单个应用的调用链对应的风险标签;

所述基于所述第一对应关系和所述第二对应关系,对第二应用的开放接口和引用接口进行风险打标,包括:

基于所述第一对应关系,生成信息传递表,所述信息传递表用于指示所述多个应用各自的开放接口函数、引用接口函数以及所述风险标签之间的对应关系;

基于所述第二对应关系,更新所述信息传递表,其中,所述第一应用为打标顺序位于所述第二应用之前的应用;

所述基于所述第三对应关系,从所述第一应用的调用链和所述第二应用的调用链中,确定关联的第一调用链和第二调用链,包括:

基于所述信息传递表,从所述第一应用的调用链和所述第二应用的调用链中,确定关联的第一调用链和第二调用链。

5.如权利要求1所述的方法,在对目标系统中的多个应用的调用链进行风险打标之后,所述方法还包括:

如果所述多个应用中的单个应用的调用链同时携带污点源和污点汇聚点,则确定所述单个应用的调用链存在安全漏洞。

6.如权利要求1所述的方法,所述对目标系统中多个应用的调用链进行风险打标,包括:

对所述多个应用的源代码进行静态扫描,以得到所述多个应用的调用链;

对所述多个应用的调用链进行污点分析,以确定所述多个应用的调用链对应的风险标签。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于浙江网商银行股份有限公司,未经浙江网商银行股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202110661626.7/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top