中文

通过自动化单元测试检测跨站脚本漏洞

密码学与安全 2018-04-04 v1

摘要

防止跨站脚本(XSS)攻击的最佳实践是对未受信任数据应用编码器进行净化。为平衡安全性和功能性,应根据网页上下文(如HTML主体、JavaScript和样式表)应用编码器。一个常见的编程错误是使用错误的编码器净化未受信任数据,使应用程序存在漏洞。我们提出了一种安全单元测试方法,用于检测由未受信任数据编码不当引起的XSS漏洞。针对XSS漏洞的单元测试从每个网页自动构建,然后由单元测试执行框架评估。基于语法的攻击生成器用于自动生成测试输入。我们在一个大型开源医疗记录应用上评估了我们的方法,证明我们能够以极低的误报率检测许多0-day XSS漏洞,并且基于语法的攻击生成器比行业最佳实践具有更好的测试覆盖率。

关键词

引用

@article{arxiv.1804.00755,
  title  = {Detecting Cross-Site Scripting Vulnerabilities through Automated Unit Testing},
  author = {Mahmoud Mohammadi and Bill Chu and Heather Richter Lipford},
  journal= {arXiv preprint arXiv:1804.00755},
  year   = {2018}
}