中文

通过ASSIST自动查询清理防止SQL注入

软件工程 2010-09-21 v1 数据库

摘要

Web应用正成为我们日常生活中不可或缺的一部分。我们的许多活动都依赖于这些应用的功能和安全性。随着这些应用规模的扩大,注入漏洞(如SQL注入)成为当今开发人员面临的主要安全挑战。本文提出了自动查询清理技术,以自动消除代码中的SQL注入漏洞。在我们的技术中,结合静态分析和程序转换,自动为Web应用注入清理代码。我们已在名为ASSIST(自动和静态SQL注入清理工具)的工具中实现了该技术,用于保护基于Java的Web应用。我们的实验评估表明,该技术能有效防御SQL注入漏洞,且开销较低。

关键词

引用

@article{arxiv.1009.3712,
  title  = {Preventing SQL Injection through Automatic Query Sanitization with ASSIST},
  author = {Raymond Mui and Phyllis Frankl},
  journal= {arXiv preprint arXiv:1009.3712},
  year   = {2010}
}

备注

In Proceedings TAV-WEB 2010, arXiv:1009.3306