- 1、本文档共52页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
web应用程序安全框架分析和实现计算机应用专业论文
filrl
filrl l l l ll l JI i iilll J I iiJ
Y204870 1
浙江大学硕士学位论文 摘要
摘要
计算机网络的发展推动了Web应用程序的长足进步,当越来越多的企业选择 把自己的服务以网络的方式推广的时候,Web应用程序的安全问题也随之而来。 开放网络程序组织OWASP每年召开计算机安全会议,讨论当年在Web应用程序 安全突出的问题,各个著名的IT公司诸如Google,IBM,微软等悉数参加,可 见产业界已经对Web应用程序的安全问题足够重视。根据OWASP2010年发布的 年度10大漏洞报告来看,Web应用程序最普遍的漏洞就是SQL注入和跨站脚本 攻击,造成这两大漏洞最直接的原因是因为Web应用程序缺少有效的输入验证机 制,使得攻击者可以把带有脚本的语言注入到普通程序中,造成危害。由于SQL 注入和跨站脚本本身在代码中出现的次数可能非常频繁,涉及几乎所有主流的前 台开发框架,这使得程序开发人员很难有针对性的开发一套行之有效的安全框架 来保护自己的程序。而本文则针对这一问题,总结了漏洞的原理和分类,先提出 针对SQL注入和跨站脚本安全框架开发的诸如,使用明确的安全模型,集中验证, 简易API等的普适原则,再在这些原则的基础上提出自己的实现。Web开发者可 以使用本文的框架实现对现有程序的无缝连接,从而一方面保证了开发的简便 性,另一方面保证了程序的安全性。
另外一种类型的高频漏洞诸如攻击用户会话和不安全的引用对象等都源于 Web程序本身的访问控制框架不够完善,使得某些用户跨越了自己的权限级别执 行了不该执行的操作,访问到不该访问的数据。访问控制框架的研究其实由来已 久,访问控制模型也由自主访问控制模型(DAC),强制访问控制模型(MAC),演 变成现在主流的基于角色的访问控制(RJ≥AC)。虽然RBAC在理论模型上有着很 好的优势,但是在实际应用过程中,尤其是在针对某些大型金融系统应用的时候 往往会产生某些误区,比如多层次的ILBAC框架功能上应该如何划分等,之前也 很少有文章针对这个层次做明确的定义。本文针对这一困难,列举了一个在实际 使用的大型金融系统中构造三层R.BAC框架的过程,明确了每层的概念,功能和 构造方式,最后提出实现.最后本文希望通过对OWASP中漏洞的有针对性的解 决,可以让Web应用程序在安全框架的解决方案上有更多更好的思路。
关键词: SQL注入,跨站脚本,输入验证,访问控制,基于角色的访问控 制框架
浙江大学硕士学位论文
浙江大学硕士学位论文 Abstract
Abstract
The development of computer networks promotes considerable progress of Web applications.In the meantime,the security problem follows as the widespread use of network enterprise service.The Open Web Application Security Project(OWASP)hold conference tO discuss outstanding security issues every year.The leading IT companies
such as Google,mM,and Microsoft all take part,which shows sufficient attention of the industry tO Web application security issues.Aecor According tO the 20 1 0 Annual Top 1 0 Vulnerabilities Report,SQL Injection and Cross-Site Scripting(XSS)is most common vulnerabilities,which caused directly by the lack of effective input
validation mechanism,allowing script language injected into the general program by attacker.But it’S hard for
您可能关注的文档
- eb病毒转化的b淋巴细胞永生细胞株长期传代后的遗传稳定性遗传学专业论文.docx
- 发酵法制备小麦麸皮膳食纤维及理化性质研究食品工程专业论文.docx
- 城市空气质量检测系统的设计与实现分析计算机软件与理论专业论文.docx
- 佛山陶瓷出口技术性贸易壁垒预警研究管理科学与工程专业论文.docx
- 三峡库区非饱和土变形和强度特性研究水工结构工程专业论文.docx
- 中间相沥青基石墨烯量子点的制备及其发光机理的探讨材料科学与工程专业论文.docx
- 费约果抗氧化成分及其功效研究植物学专业论文.docx
- 信号控制交叉口行人过街分析及仿真交通运输工程专业论文.docx
- tio2负载pd4簇催化剂催化乙炔选择性加氢机理的密度泛函理论研究有机化学专业论文.docx
- 具有共轭构筑单元的刚柔嵌段寡聚物异构体的合成及聚集体的结构研究化学专业论文.docx
- 2025广东郁南县兴华产业投资有限公司、郁南县兴瑞产业投资有限公司招聘员工6人模拟试卷及答案详解一套.docx
- 2025春季内蒙古包头市东河区教育系统引进高层次和紧缺急需人才40人考前自测高频考点模拟试题含答案详.docx
- 2025安徽省林业科学研究院高层次人才引进4人考前自测高频考点模拟试题及参考答案详解1套.docx
- 2025河北省人民医院招聘模拟试卷带答案详解.docx
- 2025河北邢台市宁晋县农业农村局拟聘用农作物病虫害监测员考前自测高频考点模拟试题及答案详解1套.docx
- 2025法士特社会招聘考前自测高频考点模拟试题参考答案详解.docx
- 2025河北张家口市事业单位招聘有关事项模拟试卷及参考答案详解一套.docx
- 2025北京大学海洋研究院教学科研岗位招聘(新增)模拟试卷带答案详解.docx
- 2025贵州省民族研究院第十三届贵州人才博览会引进人才模拟试卷及参考答案详解1套.docx
- 2025安徽黄山祁门文化旅游发展集团有限公司招聘5人考前自测高频考点模拟试题参考答案详解.docx
最近下载
- 热分布报告样本.pdf
- 2025年一建一级建造师建筑实务案例分析考点重点知识总结高分笔记.pdf VIP
- 手足口病的诊断与治疗课件.ppt VIP
- 会计法律法规答题答案.doc VIP
- 我国商业银行开展绿色信贷业务存在的问题和对策.docx VIP
- 医院消防安全除患整治攻坚行动工作总结8篇.docx VIP
- 《桃花源记》比较阅读85篇(历年中考语文文言文阅读试题汇编)(含答案与翻译)(截至2020年).doc
- 2025年北京东城区高三一模高考英语试卷试题(含答案详解).docx
- 2024潍坊护理职业学院招聘笔试真题及参考答案详解一套.docx VIP
- 年产300吨2-乙酰呋喃分离工段的工艺设计.docx
文档评论(0)