中文

无 SQL,无注入?审视 NoSQL 安全性

密码学与安全 2015-06-15 v1

摘要

NoSQL 数据存储系统因其可扩展性和易用性已变得非常流行。本文考察了 NoSQL 数据库安全措施的成熟度,探讨其新的查询与访问机制。例如,新查询格式的出现使得旧的 SQL 注入技术不再适用,但 NoSQL 数据库总体上能免遭注入吗?答案是否定的。在此我们提出几种攻击 NoSQL 数据库的技术,如注入和 CSRF。我们分析了这些漏洞的来源并给出了缓解攻击的方法。我们表明,这一新兴活跃技术领域缺乏传统 RDBMS SQL 系统多年来所发展起来的安全措施与安全意识。

关键词

引用

@article{arxiv.1506.04082,
  title  = {No SQL, No Injection? Examining NoSQL Security},
  author = {Aviv Ron and Alexandra Shulman-Peleg and Emanuel Bronshtein},
  journal= {arXiv preprint arXiv:1506.04082},
  year   = {2015}
}

备注

In Proceedings of the 9th Workshop on Web 2.0 Security and Privacy (W2SP) 2015