[发明专利]一种基于自适应随机测试的Sql注入漏洞自动检测平台及方法有效

专利信息
申请号: 201710760217.6 申请日: 2017-08-30
公开(公告)号: CN107368427B 公开(公告)日: 2020-02-11
发明(设计)人: 张东红;张震宇;汪诚弘 申请(专利权)人: 中国科学院软件研究所
主分类号: G06F11/36 分类号: G06F11/36;G06F21/57
代理公司: 11251 北京科迪生专利代理有限责任公司 代理人: 安丽
地址: 100190 *** 国省代码: 北京;11
权利要求书: 查看更多 说明书: 查看更多
摘要: 发明涉及一种基于自适应随机测试的Sql注入漏洞自动检测平台及方法,该检测平台运行于Ubuntu 14.10操作系统,通过对测试用例进行初始化,分析、提取测试用例特征向量,并对测试用例进行向量化表示,使用HTTP请求向测试目标发送测试用例,并记录测试目标的响应,根据响应来判断是否发现Sql注入漏洞,计算测试用例之间的距离,自适应选取下一次进行测试的测试用例。该检测平台创新性地提出使用自适应随机测试的方法,支持快速、自定义、自动化地对目标进行检测,在平台内置丰富的测试用例基础上,使用者可以根据自己的使用需求添加测试用例,平台能够自动化地完成对测试用例的初始化、变异以及特征提取和计算,从而实现最佳的测试效果。
搜索关键词: 一种 基于 自适应 随机 测试 sql 注入 漏洞 自动检测 平台 方法
【主权项】:
1.一种基于自适应随机测试的Sql注入漏洞自动检测平台,其特征在于包括:测试用例初始化模块、测试用例特征提取模块、测试用例自适应选取模块、测试用例测试模块;/n测试用例初始化模块:对预先定义的测试用例和用户自定义添加的测试用例,使用自动化分析脚本,去除重复测试用例;使用自动化变异脚本,对去重后的测试用例进行变异,并对变异结果再使用自动化分析脚本,再次去除重复测试用例,得到初始化后的测试用例,输入到测试用例特征提取模块;所述对去重后的测试用例进行变异,是指根据预先定义的变异规则,对测试用例中的特定字符进行变化;/n测试用例特征提取模块:对输入的测试用例提取特征向量,然后根据特征向量对每一个测试用例进行向量化表示,并将向量化表示的测试用例输出到测试用例自适应选取模块;测试用例特征向量的提取,需要首先对输入的初始化后的测试用例进行分解,统计分解后测试用例中每一个参数在整个测试用例集中出现的频数,使用主成员分析法提取出特征向量,在内存中存储;对测试用例向量化表示,是指根据提取的特征向量,计算特征向量中每一个参数在该条测试用例中出现的频数,并进行归一化处理;/n测试用例自适应选取模块:首先在输入的存储向量化表示的哈希表中随机选取一条测试用例发送到测试用例测试模块,根据测试用例测试模块返回的数据判断是否继续选取下一条测试用例,如果需要选取下一条测试用例,则计算该条测试用例与哈希表中其他测试用例的距离,删除当前测试用例并选取距离最大的一条测试用例发送到测试用例测试模块;如果不需要选取下一条测试用例,则停止检测,输出当前测试用例;/n测试用例测试模块:根据测试用例自适应选取模块输入的测试用例,对用户指定的测试目标进行测试,并解析测试目标的响应,判断测试用例是否检测到测试目标的Sql注入漏洞;对测试目标进行测试,是指根据用户指定的目标,构造正常请求数据包,向目标发送请求,之后使用测试用例自适应选取模块输入的测试用例构造测试请求,根据测试目标响应数据以及响应时间判断是否触发漏洞。/n
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国科学院软件研究所,未经中国科学院软件研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/patent/201710760217.6/,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top