Web应用常见漏洞的产生场景和检测规则研究
| 摘要 | 第3-4页 |
| ABSTRACT | 第4页 |
| 第1章 绪论 | 第8-13页 |
| 1.1 课题背景与研究意义 | 第8-9页 |
| 1.1.1 课题背景 | 第8-9页 |
| 1.1.2 研究意义 | 第9页 |
| 1.2 国内外研究现状和发展趋势 | 第9-11页 |
| 1.2.1 国内外研究现状 | 第9-10页 |
| 1.2.2 发展趋势 | 第10-11页 |
| 1.3 研究内容及研究思路 | 第11-12页 |
| 1.3.1 研究内容 | 第11页 |
| 1.3.2 研究思路 | 第11-12页 |
| 1.4 本文结构编排 | 第12-13页 |
| 第2章 Web安全基础理论知识 | 第13-23页 |
| 2.1 Web应用基础知识 | 第13-14页 |
| 2.2 浏览器的同源策略 | 第14-18页 |
| 2.2.1 同源策略简介 | 第14-15页 |
| 2.2.2 同源策略的作用 | 第15-17页 |
| 2.2.3 同源策略失守 | 第17-18页 |
| 2.3 Web漏洞的定义和产生原因 | 第18-20页 |
| 2.3.1 安全漏洞的定义 | 第18-19页 |
| 2.3.2 Web漏洞的产生原因 | 第19-20页 |
| 2.4 Web安全渗透测试 | 第20-21页 |
| 2.4.1 渗透测试的定义 | 第20-21页 |
| 2.4.2 渗透测试的流程 | 第21页 |
| 2.5 本地测试环境搭建 | 第21-23页 |
| 第3章 检测规则文本和爬虫技术剖析 | 第23-34页 |
| 3.1 检测规则文本 | 第23-26页 |
| 3.1.1 检测规则的文本存储形式 | 第23-25页 |
| 3.1.2 检测规则的下发流程 | 第25-26页 |
| 3.2 爬虫技术剖析 | 第26-34页 |
| 3.2.1 爬虫的架构和url去重方法 | 第26-29页 |
| 3.2.1.1 爬虫的架构和调度 | 第26-28页 |
| 3.2.1.2 url去重的方法和相似性 | 第28-29页 |
| 3.2.2 爬虫的页面分析 | 第29-31页 |
| 3.2.3 爬虫的具体实现和功能测试 | 第31-34页 |
| 3.2.3.1 爬虫的具体实现 | 第31-33页 |
| 3.2.3.2 爬虫的功能测试 | 第33-34页 |
| 第4章 SQL注入漏洞的产生和检测 | 第34-41页 |
| 4.1 SQL注入漏洞的产生场景和危害 | 第34-35页 |
| 4.2 SQL注入漏洞的检测规则 | 第35-40页 |
| 4.2.1 基于请求返回页面的对比 | 第36-37页 |
| 4.2.2 基于时间轴的判定方法 | 第37-39页 |
| 4.2.3 基于性能测试函数BenchMark | 第39-40页 |
| 4.3 SQL注入漏洞的修复和防范 | 第40-41页 |
| 第5章 XSS漏洞的产生和检测 | 第41-59页 |
| 5.1 跨站脚本漏洞的产生和危害 | 第41-43页 |
| 5.2 跨站脚本漏洞的分类和产生场景 | 第43-48页 |
| 5.2.1 跨站脚本漏洞的分类 | 第43-46页 |
| 5.2.1.1 非持久型XSS漏洞 | 第43-44页 |
| 5.2.1.2 持久型XSS漏洞 | 第44-45页 |
| 5.2.1.3 基于DOM的XSS漏洞 | 第45-46页 |
| 5.2.2 跨站脚本漏洞的产生场景 | 第46-48页 |
| 5.3 跨站脚本漏洞的检测规则 | 第48-56页 |
| 5.3.1 非持久型XSS漏洞的检测 | 第48-52页 |
| 5.3.2 持久型XSS漏洞的检测 | 第52-53页 |
| 5.3.3 基于DOM的XSS漏洞的检测 | 第53-56页 |
| 5.4 跨站脚本漏洞的修复和防范 | 第56-59页 |
| 第6章 CSRF漏洞的产生和检测 | 第59-67页 |
| 6.1 跨站请求伪造漏洞的产生场景和危害 | 第59-61页 |
| 6.2 跨站请求伪造漏洞的分类 | 第61-63页 |
| 6.2.1 CSRF写—更改设置 | 第61-62页 |
| 6.2.2 CSRF写和读—获取敏感信息 | 第62-63页 |
| 6.3 跨站请求伪造漏洞的检测规则 | 第63-65页 |
| 6.4 跨站请求伪造漏洞的修复和防范 | 第65-67页 |
| 第7章 总结与展望 | 第67-68页 |
| 参考文献 | 第68-71页 |
| 致谢 | 第71页 |