通过ASSIST自动查询清理防止SQL注入
软件工程
2010-09-21 v1 数据库
摘要
Web应用正成为我们日常生活中不可或缺的一部分。我们的许多活动都依赖于这些应用的功能和安全性。随着这些应用规模的扩大,注入漏洞(如SQL注入)成为当今开发人员面临的主要安全挑战。本文提出了自动查询清理技术,以自动消除代码中的SQL注入漏洞。在我们的技术中,结合静态分析和程序转换,自动为Web应用注入清理代码。我们已在名为ASSIST(自动和静态SQL注入清理工具)的工具中实现了该技术,用于保护基于Java的Web应用。我们的实验评估表明,该技术能有效防御SQL注入漏洞,且开销较低。
引用
@article{arxiv.1009.3712,
title = {Preventing SQL Injection through Automatic Query Sanitization with ASSIST},
author = {Raymond Mui and Phyllis Frankl},
journal= {arXiv preprint arXiv:1009.3712},
year = {2010}
}
备注
In Proceedings TAV-WEB 2010, arXiv:1009.3306