BacAlarm:挖掘和模拟复合 API 流量以防止破损访问控制违规
密码学与安全
2025-12-24 v1 软件工程
摘要
破损访问控制(BAC)违规是指由于BAC漏洞导致的未授权访问尝试,这些违规始终排名前五,位于OWASP API Security Top 10的前五大安全风险之一,其成功的利用可能对暴露的应用程序编程接口(API)造成严重风险。近年来,基于学习的方法在检测各种类型的恶意活动方面显示出巨大的前景。然而,在真实网络运行和维护场景中,利用基于学习的方法进行BAC检测面临两个关键挑战。首先,在遵循RESTful API设计原则的情况下,大多数系统因性能考虑省略记录复合流量,并且由于伦理和法律禁止直接测试现实世界系统,这导致检测BAC违规的训练数据严重不足。其次,常见的恶意行为如SQL注入通常会产生单个异常访问流量,而BAC通常由多个相关的访问请求组成,这些请求在单独检查时看起来是正常的。为解决这些问题,我们引入\BAC,一种通过生成和利用API流量数据来建立BAC违规检测模型的方法。\BAC由API流量生成器和BAC检测器组成。实验结果表明,\BAC在F1和MCC指数上分别比当前最先进的基于不变式和基于学习的方法提高了21.2%和24.1%。
引用
@article{arxiv.2512.19997,
title = {BacAlarm: Mining and Simulating Composite API Traffic to Prevent Broken Access Control Violations},
author = {Yanjing Yang and He Zhang and Bohan Liu and Jinwei Xu and Jinghao Hu and Liming Dong and Zhewen Mao and Dongxue Pan},
journal= {arXiv preprint arXiv:2512.19997},
year = {2025}
}
备注
The full version of this work consists of 15 pages and has been submitted to IEEE Transactions on Software Engineering (TSE)