中文

迈向数据交换更高安全性:为上下文无关文法定义带上下文相关编码器的反解析器

软件工程 2016-11-17 v1

摘要

为了在分布式系统中交换复杂数据结构,通信各方之间交换以上下文无关语言编写的文档。正确解析这些文档与正确反解析同样重要,因为反解析过程中的错误会导致注入漏洞,如跨站脚本(XSS)和SQL注入。注入攻击不限于Web世界。每个使用输入生成上下文无关语言文档的程序都可能易受此类攻击。即使对于HTML和JavaScript等广泛使用的语言,也很少有方法通过上下文相关编码防止注入攻击,且那些方法依赖于语言。因此,本文旨在从上下文无关文法推导上下文相关编码器,为所有上下文无关语言提供对恶意构造输入数据的正确反解析。提出的解决方案将编码器定义集成到上下文无关文法中,并为在(反)解析期间使用的上下文相关编码器和解码器提供生成器。此反解析过程生成的文档中,输入数据既不影响文档结构也不改变其预期语义。通过在语言定义时定义编码,使用该语言的开发人员获得了编写和读取该语言文档的干净接口,无需关心安全相关编码。

关键词

引用

@article{arxiv.1510.08979,
  title  = {Towards More Security in Data Exchange: Defining Unparsers with Context-Sensitive Encoders for Context-Free Grammars},
  author = {Lars Hermerschmidt and Stephan Kugelmann and Bernhard Rumpe},
  journal= {arXiv preprint arXiv:1510.08979},
  year   = {2016}
}

备注

8 pages, 4 listings