- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
白盒+LLM漏洞挖掘的探索与实践
苏忠富字节跳动无恒实验室安全工程师
苏忠富无恒实验室安全工程师
23年加入字节跳动白盒团队,专注于白盒扫描引擎能力建设和大模型赋能白盒静态分析进行漏洞挖掘的相关工作。
EmpowerSecurityEnrichlife
目录
1|逻辑漏洞现状
2|逻辑漏洞白盒自动化检测的困境
3|大模型挖洞,靠谱吗?
4|项目经验分享
EmpowerSecurityEnrichlife
逻辑漏洞现状
EmpowerSecurityEnrichlife
背景和现状
漏洞类型 具体 比例 OWASPTop10逻辑漏洞 越权60%
未授权权限绕过其他
传统漏洞 SQL注入等 20%
其他 20%
逻辑漏洞逐渐成为企业需要花费最多人力解决的漏洞问题
EmpowerSecurityEnrichlife
背景和现状
常见的逻辑漏洞类型:
1.越权
2.未授权
3.权限绕过
4.业务流程逻辑漏洞5.。。。
目前这些漏洞,都主要是通过人工挖掘+工具规则实现的
EmpowerSecurityEnrichlife
逻辑漏洞白盒自动化检测的困境
EmpowerSecurityEnrichlife
白盒自动化逻辑漏洞检测方案传统白盒识别水平越权漏洞方案
需要满足以下3个条件1.敏感操作接口
?增删查改敏感数据
?非查询公开资源如天气、新闻、公开短视频
?非工具类接口如登录、汇率转换
2.存在越权逻辑
?存在利用用户可控资源标识符操作非本人资源的行为
3.无鉴权逻辑
?无垂直鉴权
?无水平资源鉴权
EmpowerSecurityEnrichlife
白盒自动化逻辑漏洞检测方案
传统白盒识别水平越权漏洞方案
1.敏感操作接口规则匹配req_path路径、人工打标识别公开接口
2.存在越权逻辑规则识别漏洞场景+可控资源id的数据流分析+不可控权限id的数据分析
3.无鉴权逻辑二方组件鉴权+鉴权函数识别规则
EmpowerSecurityEnrichlife
白盒自动化逻辑漏洞检测困境
困境
1.不是真正理解代码语义,规则能力有限规则无法穷尽所有,准召率都有限。只能通过静态规则框定一部分的case。
2.维护规则压力大,优化空间有限逻辑漏洞依据逻辑场景(代码语义)区分,而同一逻辑场景的代码写法多种多样,形成规则费时且难度大,且无法泛化,经常徒劳浪费人力。
EmpowerSecurityEnrichlife
白盒自动化逻辑漏洞检测困境
CaseStudy: rule:.*(code|sms|message|messages|email).*(send|verify|check).*
1.公开接口case
/xxxx/mobile/signed_off/send_verify_code//xxxx/ml/verification_code/get//xxxx/common/index/isvalidcode/xxxx/certification/flow/person3/{urlCode}/xxxx/public/pay/api/v2/login//xxxx/mobile/smsVerify/checkCode/xxxx/api/shopLead/verfiyCode/send/xxxx/coupon/api/captcha/send/xxxx/v2/message/sms/check_verify_code/xxxx/api/templates/recommend/send-short-msg/xxxx/tower/check_verify_code
...
类似左边的未识别的`发送验证码`场景的公开接口,我们还发现了200多个。
EmpowerSecurityEnrichlife
白盒自动化逻辑漏洞检测困境
CaseStudy:
2.鉴权未识别case
传统静态分析,判断接口是否存在鉴权,无非以下两种办法
?要求研发编码规范,使用统一组件校验权限?关键字、AST规则匹配
EmpowerSecurityEnrichlife
白盒自动化逻辑漏洞检测困境
CaseStudy:
3.漏洞sink未识别case
ormcase
kafkacase
可越权代码场景太多了。。。
mongocase
rpccase
EmpowerSecurityEnrichlife
大模型挖洞,靠谱吗?
EmpowerSecurityEnrichlife
大模型能挖什么漏洞?
LLMsCannotReliablyId
您可能关注的文档
- 2024关键基础设施中的无人机应用网络安全挑战及监管对策 英文版.pdf
- 2025年BLACKBASTA勒索组织内部泄密事件分析报告 .docx
- OpenText:2025年网络安全威胁报告英文版.pdf
- 中国 Data&AI 数据基础设施白皮书 .docx
- 爱分析:2025年AI大模型教育行业白皮书 .docx
- 国产编程语言蓝皮书2023 .docx
- 网络安全法新老版比较2025(含原文) (2).pdf
- 世界互联_重塑安全 .docx
- 2024人工智能时代下的利弊抉择 金融机构如何利用生成式AI释放数据潜力 英文版 .docx
- HTB_BIZCTF24_Report_v2信息安全资料 conv.docx
- 2025年古籍修复十年市场需求报告.docx
- 2025年智能快递车五年试点:末端配送智能化与交通规则适配策略分析报告.docx
- 2025年乡村文化礼堂十年运营效益评估报告.docx
- 社区养老2025年综合体项目社区融合创新可行性分析.docx
- 2025年智能电网配电自动化升级,技术创新路径与可行性探讨报告.docx
- 2025年儿童玩具机械安全五年升级研究报告.docx
- 2025年医疗健康大数据分析在医疗设备研发效率提升中的应用可行性报告.docx
- 2025年智能仓储AGV小车在新能源仓储中的应用前景及产业化可行性研究.docx
- 2025年农村生态农业技术报告.docx
- 2025年家政服务人员五年技能竞赛机制报告.docx
原创力文档


文档评论(0)