中文

AIM:用于 metamorphic 安全测试的自动化输入集最小化

密码学与安全 2024-11-05 v4 软件工程

摘要

虽然可以通过生成精心构造的输入来自动化 Web 系统的安全测试,但自动化测试预言(即漏洞检测)的解决方案在实际应用中仍然困难。具体而言,尽管先前的工作展示了 metamorphic 测试的潜力,即安全失效可由将有效输入转化为恶意输入的 metamorphic 关系来确定,但 metamorphic 关系通常在大量输入集上执行,这非常耗时,从而使 metamorphic 测试变得不切实际。我们提出了 AIM,这是一种自动选择输入以减少测试成本同时保持漏洞检测能力的方法。AIM 包括一种基于聚类的黑盒方法,用于根据安全属性识别相似输入。它还依赖一种新颖的遗传算法,在最小化总成本的同时高效地选择多样化输入。此外,它包含一个问题归约组件,以缩小搜索空间并加速最小化过程。我们在两个具有已知漏洞的知名 Web 系统 Jenkins 和 Joomla 上评估了 AIM 的有效性。我们将 AIM 的结果与涉及标准搜索方法的四个基线进行了比较。总体而言,AIM 将 Jenkins 的 metamorphic 测试时间减少了 84\%,将 Joomla 的减少了 82\%,同时保持了相同水平的漏洞检测能力。此外,在漏洞覆盖率方面,AIM 显著优于所有考虑的基线。

关键词

引用

@article{arxiv.2402.10773,
  title  = {AIM: Automated Input Set Minimization for Metamorphic Security Testing},
  author = {Nazanin Bayati Chaleshtari and Yoann Marquer and Fabrizio Pastore and Lionel C. Briand},
  journal= {arXiv preprint arXiv:2402.10773},
  year   = {2024}
}