中国学术期刊网络出版总库
  关闭
基于分隔符的跨站脚本攻击防御方法  
   推荐 CAJ下载 PDF下载
【英文篇名】 Cross Site Script Prevention Based on Delimiters
【下载频次】 ★★★
【作者】 张慧琳; 李冠成; 丁羽; 段镭; 韩心慧; 肖建国;
【英文作者】 ZHANG Huilin; LI Guancheng; DING Yu; DUAN Lei; HAN Xinhui; XIAO Jianguo; Institute of Computer Science and Technology; Peking University; National Computer Network Emergency Response Technical Team/Coordination Center of China;
【作者单位】 北京大学计算机科学技术研究所; 国家计算机网络应急技术处理协调中心;
【文献出处】 北京大学学报(自然科学版) , Acta Scientiarum Naturalium Universitatis Pekinensis, 编辑部邮箱 2018年 02期  
期刊荣誉:中文核心期刊要目总览  ASPT来源刊  中国期刊方阵  CJFD收录刊
【中文关键词】 跨站脚本攻击; 分隔符; 动态污点分析; 积极污点标记; 影子字节; 页面上下文;
【英文关键词】 cross site script; delimiter; dynamic taint analysis; positive taint; shadow bytes; context;
【摘要】 通过分析跨站脚本攻击的特性,提出一种基于分隔符的跨站脚本攻击防御方法,该方法适用于UTF-8编码的Web应用程序。首先,仅对可信数据中的分隔符进行积极污点标记;然后,利用字符UTF-8编码值的转换轻量级完成污点标记,该污点信息可随着字符串操作直接传播到结果页面;最后,根据结果页面中分隔符的污点信息及页面上下文分析,检查脚本执行节点的合法性和脚本内容的可靠性,精确地检测并防御跨站脚本攻击。针对PHP平台实现了原型系统XSSCleaner。实验证明,XSSCleaner可轻量级地完成污点分析,并且能够对跨站脚本攻击进行精确防御,页面生成的时间开销平均为12.9%。
【英文摘要】 The authors propose a practical and accurate cross site script prevention method based on delimiters for UTF-8 encoded web applications. Only trusted delimiters are tainted into corresponding UTF-8 shadow bytes, and these tainted shadow bytes are automatically propagated in web applications and can be directly delivered into output pages. Cross site script is prevented by analyzing the tainted delimiters and HTML context of output pages. A prototype called XSSCleaner is implemented on PHP. The evaluation sh...
【基金】 国家发展和改革委员会2011年信息安全专项《信息系统个人信息保护标准体系建设及关键标准研究验证》资助
【更新日期】 2018-05-04
【分类号】 TP393.08
【正文快照】 随着Web的发展,Web应用程序越来越趋于富交互模式:用户通过表单、URL参数等向网站提交数据;服务器端应用程序动态地生成结果页面(即HTML格式的响应页面),结果页面中包含用户提交内容。典型的应用如博客、论坛、微博等。这种交互模式在方便人们生活的同时,也带来安全问题。开放?

xxx
【相似文献】
中国期刊全文数据库
中国优秀硕士学位论文全文数据库
中国博士学位论文全文数据库
中国重要会议论文全文数据库
中国重要报纸全文数据库
中国学术期刊网络出版总库
点击下列相关研究机构和相关文献作者,可以直接查到这些机构和作者被《中国知识资源总库》收录的其它文献,使您全面了解该机构和该作者的研究动态和历史。
【文献分类导航】从导航的最底层可以看到与本文研究领域相同的文献,从上层导航可以浏览更多相关领域的文献。

工业技术
  自动化技术、计算机技术
   计算技术、计算机技术
    计算机的应用
     计算机网络
      一般性问题
       计算机网络安全
  
 
  CNKI系列数据库编辑出版及版权所有:中国学术期刊(光盘版)电子杂志社
中国知网技术服务及网站系统软件版权所有:清华同方知网(北京)技术有限公司
其它数据库版权所有:各数据库编辑出版单位(见各库版权信息)
京ICP证040431号    互联网出版许可证 新出网证(京)字008号