• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于SQL語法樹的SQL注入過濾方法研究

    2016-12-12 09:37:50韓宸望林暉黃川
    網(wǎng)絡與信息安全學報 2016年11期
    關鍵詞:關鍵字攻擊者語句

    韓宸望,林暉,黃川

    (1. 福建師范大學數(shù)學與計算機科學學院,福建 福州 350117;2. 福建師范大學福建省網(wǎng)絡安全與密碼技術重點實驗室,福建 福州 350117)

    基于SQL語法樹的SQL注入過濾方法研究

    韓宸望1,2,林暉1,2,黃川1,2

    (1. 福建師范大學數(shù)學與計算機科學學院,福建 福州 350117;2. 福建師范大學福建省網(wǎng)絡安全與密碼技術重點實驗室,福建 福州 350117)

    Web應用的發(fā)展,使其涉及的領域也越來越廣。隨之而來的安全問題也越來越嚴重,尤其是 SQL注入攻擊,給Web應用安全帶來了巨大的挑戰(zhàn)。針對SQL注入攻擊,將基于SQL語法樹比較的安全策略引入用戶輸入過濾的設計中,提出了一種新的SQL注入過濾方法。實驗結果表明,該方法能夠有效地防止SQL注入攻擊,并有較高的攔截率和較低的誤報率。

    SQL注入攻擊;Web安全;SQL語法樹;用戶輸入過濾

    1 引言

    隨著互聯(lián)網(wǎng)技術的快速發(fā)展,Web技術在許多領域都得到了廣泛的應用,且已成為世界經(jīng)濟發(fā)展中的關鍵技術之一[1]。然而,隨著Web 技術在各個領域的普及和發(fā)展,也面臨著越來越多的安全威脅。并且,Web安全已經(jīng)成為網(wǎng)絡安全最主要的來源之一,因此,對Web安全的研究也就成為網(wǎng)絡安全領域的一個重點和熱點[2]。

    目前,影響Web安全的因素眾多,其中,SQL注入是最高危的漏洞之一。在2008年~2010年,SQL注入攻擊連續(xù)3年在開放式Web應用程序安

    全項目(OWASP,Open Web Application Security Project)年度十大攻擊行為中排名第一。在2011年~2015年,SQL注入攻擊連續(xù)5年排入OWASP年度十大攻擊行為。

    基于上述分析,本文有機地融合了用戶輸入過濾措施和SQL語法樹結構比較方法,提出了一種基于SQL語法樹的SQL注入過濾方法。實驗結果表明,該方法可以有效地防止攻擊者繞過防注檢測,提高了對SQL注入攻擊的攔截;此外,在有效攔截SQL注入攻擊的同時,該方法還降低了過濾用戶輸入數(shù)據(jù)的誤報率。

    2 SQL注入攻擊與防注檢繞過技術

    2.1 SQL注入攻擊定義

    SQL注入攻擊是一種由攻擊者通過影響應用程序向后臺數(shù)據(jù)庫傳遞的 SQL查詢而引發(fā)的攻擊。文獻[3]中將 SQL 注入攻擊定義為:攻擊者在應用程序的查詢語句中插入惡意指令來獲取數(shù)據(jù),即攻擊者利用現(xiàn)有應用程序,將包含惡意代碼的數(shù)據(jù)傳遞給數(shù)據(jù)庫,從而修改SQL自身的語法和功能,導致了惡意的SQL語句被SQL解釋器執(zhí)行而產(chǎn)生攻擊。

    2.2 SQL注入攻擊攻擊原理

    SQL注入攻擊是一種通過操縱Web 輸入來修改后臺 SQL語句以利用代碼進行攻擊的技術[4]。SQL 注入攻擊種類很多,不同種類的攻擊方式雖然有所區(qū)別,但是原理相同:即把通過在Web輸入中包含惡意代碼,使Web應用程序將惡意代碼拼接到動態(tài)SQL語句中,從而獲取信息。

    下面通過一個萬能賬號的案例來說明 SQL注入攻擊。例如,一個登錄頁面,用戶輸入正確的賬號和密碼后,Web程序會查詢數(shù)據(jù)庫,如果存在此用戶并且密碼正確,將成功登錄;如果用戶不存在或密碼不正確,則會提示賬號或密碼錯誤。其中,該數(shù)據(jù)庫為MySQL數(shù)據(jù)庫,Users表中有3列,分別為:user name、password、type這種場景中,該登錄頁面的動態(tài)SQL語句為

    select * from users where username='"+user name +"' and password='"+ password +"'"

    攻擊者將使用賬號“'or 1=1 --”登錄,密碼為“123456”。此時,SQL語句變?yōu)?/p>

    select * from users where user name ='1'or '1'='1'--and password ='123456'

    其中,'1'='1'為永真,“--”為注釋符,注釋符后面的SQL語句不執(zhí)行。

    經(jīng)上述分析,Web應用程序執(zhí)行的SQL語句恒成立,因此,攻擊者能夠在不知道賬號和密碼的情況下登錄系統(tǒng)。

    2.3 防注檢繞過技術

    Web 應用通常會使用部署在應用代碼中或以WAF、IDS 形式存在的輸入過濾器來防御SQL注入攻擊[5]。下面用以上文案例中的環(huán)境來介紹大小寫、SQL注釋、編碼和動態(tài)查詢等防注入檢測繞過技術。

    1) 大小寫技術

    因為數(shù)據(jù)庫使用不區(qū)分大小寫的方式處理SQL關鍵字,因此,大小寫技術通過變換攻擊字符串中字符的大小寫來繞過防注檢測。例如,如果下列輸入被阻止:'UNION SELECT 1, password,3 FROM users--??梢酝ㄟ^下列方法來繞過防注入檢測:'UnIoN SelEcT 1, password,3 fRom users --。

    2) SQL注釋技術

    使用內聯(lián)注釋來創(chuàng)建 SQL代碼段能夠繞過多種輸入防注入檢測,尤其是簡單的模式匹配防注入檢測。攻擊者可以在過濾了空白符的情況下使用內聯(lián)注釋來分隔每個關鍵字。如

    '/**//**/UNION/**//**/SELECT/**//**/1,pass word,3/**//**/FROM /**//**/account/**/--

    在較早的MySQL版本中,甚至可以在SQL關鍵字內部使用內聯(lián)注釋,而繞過防注入檢測。如

    '/**//**/UN/**/I/**/ON/**//**/S/**/EL/**/E/* */CT/**//**/1,password,3/**//**/FR/**/O/**/M/**/ /**/users/**/--

    3) 編碼技術

    攻擊者可以通過編碼來避免惡意代碼中的關鍵字被黑名單匹配到,從而繞過防注入檢測。編碼技術有非常多種,如URL 編碼、UTF-8、十六進制編碼。其中,攻擊中最為常用的編碼技術為URL編碼。假設過濾器能夠阻止空白符和內聯(lián)注釋符/*,但無法阻止用了URL編碼的內聯(lián)注釋的SQL攻擊。在這種情況下,可以用以下語句來繞

    過防注入檢測

    '%2f%2a*/UNION%2f%2a*/SELECT%2f%2a */password%2f%2a*/FROM%2f%2a*/users%--

    4) 動態(tài)查詢技術

    由于許多數(shù)據(jù)庫都允許動態(tài)執(zhí)行SQL查詢,導致攻擊者可以使用動態(tài)查詢來繞過防注入檢測。不同的數(shù)據(jù)庫中動態(tài)查詢執(zhí)行的實現(xiàn)會有所不同。例如,不同數(shù)據(jù)庫使用不同的語法來拼接字符串。假設SQL關鍵字SELECT被過濾了,可以用以下方式構造它。

    Oracle:'SEL' || 'ECT'

    SQL Server:'SEL' + 'ECT'

    MySQL:'SEL''ECT'

    也可以使用CHAR函數(shù)(Oracle中為CHR函數(shù))來構造SELECT

    CHAR(83)+CHAR(69)+CHAR(76)+CHAR(6 9)+CHAR(67)+CHAR(84)

    3 相關工作

    近年來,國內外對SQL注入的研究取得了不少成果。在一定程度上防止了SQL注入攻擊。這些成果大致分為以下幾類。

    1) 用戶輸入過濾

    用戶輸入過濾方法通過對用戶提交的數(shù)據(jù)采用關鍵字匹配,基于正則表達式的規(guī)則匹配等方法進行過濾。用戶輸入過濾能夠有效防御已知的SQL注入攻擊,但無法對未知的SQL注入攻擊進行有效的防御。傳統(tǒng)的用戶輸入過濾方案有關鍵字過濾和基于正則表達式的特征規(guī)則過濾。

    Ivan Ristc 開發(fā)的開源項目ModSecurity[6]和Roesch M 開發(fā)的入侵檢測軟件Snort[7],這2個項目都是通過制定攻擊的特征規(guī)則集過濾用戶輸入,從而防御SQL注入攻擊。

    關鍵字過濾通過過濾SELECT、OR、AND等關鍵字防御SQL注入,但是對SQL注入的攔截率有限和較高的誤報率?;谡齽t表達式的特征規(guī)則過濾相對于關鍵字過濾有效地提高了率,降低了誤報率,能夠有效防御SQL注入。

    2) 基于機器學習的SQL注入檢測

    基于機器學習的 SQL注入檢測技術利用機器學習算法學習所有可能的SQL注入攻擊,但是該方法的效果十分依賴于機器學習算法的精確度和學習樣本的準確度。Kim等[8]提出了一種基于數(shù)據(jù)挖掘和機器學習的SQL注入攻擊檢測方法。該方法提取了數(shù)據(jù)庫日志中內部查詢樹的特征向量,之后通過SVM算法對這些特征向量進行分類,從而達到防御SQL注入攻擊的目的。

    3) 語法結構比較

    語法結構比較的方法能夠高效地防御 SQL注入攻擊,但是它的覆蓋率很難達到 100%,并且這種方法可能需要修改源碼。石聰聰?shù)萚9]提出了一種基于SQL語法樹特征匹配的方法,該方法在后臺中維持一個由正常 SQL語句提取的特征知識庫。當Web應用程序生成動態(tài)SQL語句時和后臺的知識庫進行匹配。若匹配成功,則為合法SQL語句;若匹配不成功,根據(jù)基于風險值的動態(tài)特征過濾算法來進行識別。通過分析可知,該方法在知識庫中的語法樹特征數(shù)量較大時,會存在使匹配效率降低的問題。

    4) 參數(shù)化查詢和存儲化過程[10,11]

    參數(shù)化查詢是在代碼層對 SQL注入攻擊進行防御[12]?,F(xiàn)今的大部分編程語言都能通過參數(shù)化查詢語句訪問數(shù)據(jù)庫。參數(shù)化查詢語句讓數(shù)據(jù)庫訪問API可以使用占位符或綁定變量來向SQL查詢提供參數(shù)。使用參數(shù)化查詢能夠避免或解決很多應用中常見SQL注入問題。

    正確地配置存儲過程的訪問權限能夠有效地防止或減輕SQL注入攻擊產(chǎn)生的影響,提高系統(tǒng)的安全性[13]。并且大部分數(shù)據(jù)庫現(xiàn)在都能夠支持存儲過程,允許通過存儲過程對數(shù)據(jù)庫進行訪問。

    5) 敏感信息加密

    對數(shù)據(jù)庫中的賬號密碼、客戶信息、交易信息等敏感數(shù)據(jù)進行加密,能夠盡量地降低受到SQL注入攻擊后的危害。楊玉龍等[14]提出了一種新的防止SQL注入的方案,結合同態(tài)加密技術,對用戶的輸入進行同態(tài)加密,使攻擊者輸入的特殊字符或拼接的SQL語句失去其本身的意義,該方案的使用有效地防止了SQL注入攻擊。

    6) 網(wǎng)絡測量

    SQL注入在請求長度、連接數(shù)以及特征串等方面相較于正常用戶請求的流量有較大區(qū)別。據(jù)此,趙宇飛等[15]首次從網(wǎng)絡流量分析的角度檢測 SQL

    注入行為,提出了LFF(length-frequency- feature)檢測方法,通過連接頻率檢測、長度檢測和特征串檢測,能夠較準確地發(fā)現(xiàn)網(wǎng)絡中的SQL攻擊行為。

    4 基于SQL語法樹的SQL注入過濾方法

    4.1 概述

    對于正常的用戶輸入數(shù)據(jù),根據(jù)數(shù)字型和字符型,將用戶輸入的數(shù)據(jù)代入SQL語句“select a from b where c=?”(其中?為占位符)。其生成的SQL語句的特征都是相同的,如該SQL語法樹的節(jié)點總數(shù)是一樣的。以用戶輸入admin為例,其SQL語法樹的結構如圖1所示。

    圖1 正常的SQL語法樹

    而對于SQL注入攻擊輸入,將攻擊輸入數(shù)據(jù)代入相同的 SQL語句中將會報錯或改變原有的SQL語句的語法結構,如增加某個節(jié)點、語法樹結構變化等。以用戶輸入admin’ or ‘1’=’1為例,其SQL語法樹的結構如圖2所示。

    圖2 注入攻擊的SQL語法樹

    因此,如果某個輸入數(shù)據(jù)帶入SQL語句“select a from b where c=?”(?為占位符)后,該SQL語句的語法結構特征(SQL語法樹節(jié)點總數(shù))與預期的不符,則說明該用戶輸入可能為SQL注入攻擊。

    基于上述分析,本文結合了用戶輸入過濾措施和SQL語法樹結構比較措施的特點,提出了一種基于SQL語法樹的SQL注入過濾方法。該方法的設計思路為:將SQL注入過濾分為轉碼階段和SQL語法樹比較階段這2個部分。其中,轉碼階段檢測用戶輸入的數(shù)據(jù),將用戶輸入中字符的大小寫、編碼、注釋符進行轉換,以防止攻擊者繞過檢測。SQL語法樹比較階段通過將用戶輸入數(shù)據(jù)分別以數(shù)字型和字符型帶入“select a from b where c=?”(?為占位符)中,分別對兩條生成后的SQL語句進行語法解析生成語法樹。若2棵SQL語法樹的特征(SQL語法的節(jié)點總數(shù))跟期望中的特征一樣,則該用戶輸入是合法的。若兩棵SQL語法樹其中一顆SQL語法樹的特征與期望中的不一致,則判斷該用戶輸入為SQL注入攻擊。

    4.2 SQL注入攻擊檢測過程

    本文提出的基于SQL語法樹的SQL注入過濾方法的詳細流程如圖3所示。

    該方法的具體工作過程描述如下。

    1) 首先,將用戶輸入中字符的大小寫、編碼、注釋符進行轉換。消除SQL語句前后的空白,將其中的連續(xù)空白字符(包括空格、TAB和回車換行)替換成單個空格。之后將SQL語句全變成小寫形式(或大寫形式),并轉化各種編碼,以此防止攻擊者繞過檢測。

    2) 在不知道用戶輸入的該參數(shù)是字符型還是數(shù)字型的情況下。先假設用戶輸入的該參數(shù)為字符型,用輸入的數(shù)據(jù)X代入SQL語句“select a from b where c=?”(?為占位符),得到SQL語句“select a from b where c=X”。

    3) 對SQL語句“select a from b where c=X”進行SQL解析得到SQL語法樹。若解析失敗,則直接結束,并將該輸入判定為SQL注入;若解析成功繼續(xù)步驟4)。

    4) 將步驟3)生成的SQL語法樹的特征(SQL語法的節(jié)點總數(shù))與期望中的特征進行匹配。若一樣,繼續(xù)步驟5);若不一樣直接結束,并將該輸入判定為SQL注入攻擊。

    5) 判斷用戶輸入的數(shù)據(jù)中第一個空格前的數(shù)

    據(jù)是不是數(shù)字。若是數(shù)字,繼續(xù)步驟6);若不是數(shù)字,直接結束,并將該輸入判定為正常輸入。

    圖3 過濾流程

    6) 假設用戶輸入的該參數(shù)為數(shù)字型,將用輸入的數(shù)據(jù)X代入SQL語句“select a from b where c=?”(?為占位符),得到SQL語句“select a from b where c=X”。

    7) 對SQL語句“select a from b where c=X”進行SQL解析得到SQL語法樹。若解析失敗,則直接結束,并將該輸入判定為正常輸入;若解析成功,繼續(xù)步驟8)。

    8) 將步驟7)生成的SQL語法樹的特征(SQL語法的節(jié)點總數(shù))與期望中的特征進行匹配。若一樣,則將該輸入判定為正常輸入;若不一樣,則將該輸入判定為SQL注入攻擊。

    4.3 模塊介紹

    本文所提方法的設計模塊如圖4所示。

    圖4 系統(tǒng)模塊

    1) 數(shù)據(jù)提取模塊:負責提取用戶輸入的數(shù)據(jù)。

    2) 轉碼模塊:負責將用戶輸入數(shù)據(jù)中字符的大小寫、編碼、注釋符進行轉換。

    3) 判斷模塊:負責將解析的 SQL語法樹的特征值(節(jié)點總數(shù))與期望的特征進行比對,根據(jù)結果判斷用戶輸入的能不能構成 SQL注入攻擊。在與SQL解析模塊進行第一交互后,根據(jù)用戶輸入數(shù)據(jù)中的第一個空格前的數(shù)據(jù)是不是數(shù)字,判斷是否與SQL解析模塊進行第二次交互。

    4) SQL解析模塊:負責將SQL語句解析為SQL語法樹,包括詞法分析和語法分析。詞法分析負責根據(jù)SQL的詞法,對SQL語句進行分解,生成一個個獨立的單詞。語法分析負責在詞法分析的基礎上,根據(jù)SQL語法來判斷該SQL語法是否符合語法邏輯,并構造出SQL語法樹。

    5) 日志:負責接收其他模塊的錯誤信息,并記錄日志。

    6) 配置文件:負責接收管理員的指令,控制是基于SQL語法樹過濾模塊的開關,即是否對用戶輸入進行過濾。

    5 實驗與分析

    本文采用的測試案例(Web應用程序)為小型的J2EE招聘系統(tǒng),該系統(tǒng)包含登錄、查看簡歷等功能,且代碼中存在SQL注入漏洞。服務器為Tomcat,后臺數(shù)據(jù)庫為MySQL。測試數(shù)據(jù)為SQL注入攻擊輸入100條(由SQLMAP生成),正常輸入200條。其中,200條的正常輸入中100條包含關鍵字的正常輸入。為了便于測試該方法對攻擊的攔截率和誤報率,本文對基于SQL語法樹的過濾方法、基于關鍵字過濾的方法和基于正則表達式的過濾方法(含30條過濾規(guī)則)進行了比較。測試結果如圖5、圖6和表1所示。

    圖5 SQL注入攔截率

    圖6 用戶輸入誤報率

    表1 SQL注入攔截率和誤報率

    圖5和圖6表明本文提出的基于SQL語法樹的過濾方法對SQL注入攻擊有較好的防御效果和較低的誤報率。該方法相比基于關鍵字過濾的方法和基

    于正則表達式的過濾方法能夠有效地提高攔截率。

    為了測試基于 SQL語法樹的過濾方法對Web應用程序性能的影響,本文分別對Web應用程序未加載過濾模塊和Web應用程序加載過濾模塊這2種情況分別進行測試,測試結果如圖7~圖9和表2所示。

    圖7 正常輸入測試時間

    圖9 SQL注入攻擊測試時間

    表2 系統(tǒng)響應時間

    圖7表明,對于不含攻擊關鍵字的正常訪問,加載了過濾模塊的Web應用程序相對于未加載過濾模塊的Web應用程序響應時間有略微的延遲,但是基本沒有受到影響。圖8表明,對含有攻擊關鍵字的正常訪問而言,過濾模塊對開頭為數(shù)字的輸入數(shù)據(jù)的響應時間相對較慢,對開頭為非數(shù)字的輸入數(shù)據(jù)響應時間較快,致使加載了過濾模塊的Web應用程序響應時間較慢。圖9表明,對于SQL注入攻擊而言,未加載過濾模塊時,SQL注入可能改變了后臺數(shù)據(jù)庫運行的SQL語句,從而導致響應時間有了明顯增加;加載了過濾模塊之后,由于過濾模塊中對復雜的SQL語句的解析時間較長,所以響應時間增加。因此,對于SQL注入攻擊,未加載過濾模塊和加載了過濾模塊的系統(tǒng)響應時間都有所延遲,導致兩者的系統(tǒng)響應時間較為接近。加載了過濾模塊的Web應用程序相對未加載過濾模塊的Web應用程序的響應延遲在可接受的范圍內,對用戶體驗的影響不大。

    6 結束語

    SQL注入攻擊是 Web應用面臨的一個巨大安全挑戰(zhàn)。本文針對SQL注入攻擊,結合了用戶輸入過濾措施和SQL語法樹結構比較措施,提出了一種基于SQL語法樹的過濾方法。實驗分析表明,該方法相較傳統(tǒng)的基于關鍵字過濾的方法和基于正則表達式的過濾方法能夠有效地提高攔截率并降低誤報率。

    [1] 鄭成興. 網(wǎng)絡入侵防范的理論與實踐[M]. 北京: 機械工業(yè)出版社, 2006. ZHENG C X. Network intrusion prevention theory and practice[M]. Beijing: China Machine Press,2006.

    [2] 高鵬, 嚴望佳. 構建安全的 Web站點[M]. 北京: 清華大學出版社, 1999. GAO P, YAN W J. Build a secure Web site[M]. Beijing:Tsinghua University Press,1999.

    [3] ANLEY, Chris. Advanced SQL injection in SQL server applica-

    tions[R]. An NGSSoftware Insight Security Research (NISR) Publication, 2002.

    [4] CLARKE J. SQL Injection Attacks and Defense[M]. Amsterdam: Elsevier, 2009.

    [5] 李鑫, 張維緯, 隋子暢, 等. 新型SQL注入及其防御技術研究與分析[J]. 信息網(wǎng)絡安全,2016,2:66-73. LI X, ZHANG W W, SUI Z C, et al. Research and analysis on the novel SQL injection and defense technique[J]. Netinfo Security, 2016,2:66-73.

    [6] BECHER M. Web application firewalls[D]. Akademikerverlag: Universiti Teknologi MARA, 2012.

    [7] ROESCH M. Snort: lightweight intrusion detection for networks[C]//The 13th Conference on Systems Administration (LISA-99), Usenix Association. 1999:229-238.

    [8] MI-YEON K, DONG H L. Data-mining based SQL injection attack detection using internal query trees[J]. Expert Systems with Applications, 2014(41): 5416-5430.

    [9] 石聰聰, 張濤, 余勇, 等. 一種新的SQL注入防護方法的研究與實現(xiàn)[J]. 計算機科學, 2012,(S1):60-64. SHI C C, ZHANG T, YU Y,LIN W M. New approach for SQL-injection detection[J].Computer Science,2012,(S1):60-64.

    [10] 成曉利. Web 應用程序SQL 注入攻擊漏洞測試系統(tǒng)的研究與實現(xiàn)[D]. 成都: 西南交通大學,2013. CHENG X L. Research and implementation of Web application SQL injection vulnerability detection system[D]. Chengdu: Southwest Jiaotong University, 2013.

    [11] 褚龍現(xiàn). ASP.NET 應用中SQL注入攻擊的分析與防范[J]. 計算機與現(xiàn)代化, 2014,(3):151-153,160. CHU L X. Analysis and defense of SQL injection attacks in ASP.NET application[J].Computer and Modernization, 2014,(3): 151-153,160.

    [12] WEI K, MUTHUPRASANNA M, KOTHARI S. Preventing SQL injection attacks in stored procedures[C]//IEEE Conference on Piscataway, Software Engineering. 2006: 191-198.

    [13] 黃龍軍. 存儲過程技術在網(wǎng)絡考試系統(tǒng)SQL 注入攻擊防御上的應用[J]. 計算機系統(tǒng)應用, 2013,22(1):103-106. HUANG L J. Application of stored procedures to defense against SQL injection attacks in online examination system[J].Computer Systems & Applications,2013,22(1):103-106.

    [14] 楊玉龍, 彭長根, 周洲. 基于同態(tài)加密的防止 SQL注入攻擊解決方案[J].信息網(wǎng)絡安全, 2014,(1):30-33. YANG Y L,PENG C G,ZHOU Z.A solution of preventing SQL injection attacks based on homomorphic encryption[J]. Netinfo Security, 2014,(1):30-33.

    [15] 趙宇飛, 熊剛, 賀龍濤, 等. 面向網(wǎng)絡環(huán)境的SQL注入行為檢測方法[J]. 通信學報, 2016,02:88-97. ZHAO Y F, XIONG G, HE L T, et al. Approach to detecting SQL injection behaviors in network environment[J]. Journal on Communications, 2016,02:88-97.

    韓宸望(1993-),男,福建漳州人,福建師范大學碩士生,主要研究方向為信息安全。

    林暉(1977-),男,福建福州人,博士,福建師范大學副教授、碩士生導師,主要研究方向為物聯(lián)網(wǎng)、云計算、信任管理、無線通信網(wǎng)絡、網(wǎng)絡與信息安全。

    黃川(1979-),男,福建福州人,博士,福建師范大學講師,主要研究方向為計算機網(wǎng)絡技術、無線網(wǎng)絡技術。

    Research on the SQL injection filtering based on SQL syntax tree

    HAN Chen-wang1,2, LIN Hui1,2, HUANG Chuan1,2
    (1. School of Mathematics and Computer Science, Fujian Normal University, Fuzhou 350117, China;
    2. Fujian Provincial Key Laboratory of Network Security and Cryptology, Fujian Normal University, Fuzhou 350117, China)

    The development of Web application make its areas become more and more widely. Followed by a security problem is becoming more and more serious, especially for the SQL injection attacks, which bring a huge challenge to the Web application security. A new SQL injection filtering method was proposed to detect SQL injection attack by introducing a security strategy based on SQL syntax tree to the design of the user input filtering. The experimental results show that the method can effectively prevent SQL injection attacks, and has higher recognition rate and lower rate of false positives.

    SQL injection attack, Web security, SQL syntax tree, user input filtering

    TP309

    A

    10.11959/j.issn.2096-109x.2016.00113

    2016-08-17;

    2016-10-14。通信作者:林暉,linhui@fjnu.edu.cn

    國家自然科學基金資助項目(No.61363068, No.61472083);福建省引導基金資助項目(No.2016Y0031);福州市科技局基金資助項目(No.2015-G-54, No.2015-G-84)

    Foundation Items: The National Natural Science Foundation of China (No.61363068, No.61472083), Pilot Project of Fujian Province (No.2016Y0031), Project of Fuzhou Municipal Science and Technology Bureau (No.2015-G-54, No.2015-G-84)

    猜你喜歡
    關鍵字攻擊者語句
    履職盡責求實效 真抓實干勇作為——十個關鍵字,盤點江蘇統(tǒng)戰(zhàn)的2021
    華人時刊(2022年1期)2022-04-26 13:39:28
    基于微分博弈的追逃問題最優(yōu)策略設計
    自動化學報(2021年8期)2021-09-28 07:20:18
    重點:語句銜接
    成功避開“關鍵字”
    正面迎接批判
    愛你(2018年16期)2018-06-21 03:28:44
    精彩語句
    有限次重復博弈下的網(wǎng)絡攻擊行為研究
    如何搞定語句銜接題
    語文知識(2014年4期)2014-02-28 21:59:52
    基于用戶反饋的關系數(shù)據(jù)庫關鍵字查詢系統(tǒng)
    誘導性虛假下載鏈接不完全評測
    嫁个100分男人电影在线观看| 久久热在线av| 午夜精品在线福利| 日韩视频一区二区在线观看| 国产三级在线视频| 国产精品免费视频内射| 国产精品电影一区二区三区| 国产精品美女特级片免费视频播放器 | 亚洲成人久久性| 国产伦一二天堂av在线观看| www.熟女人妻精品国产| tocl精华| 成人免费观看视频高清| 亚洲精品在线观看二区| 国产乱人伦免费视频| 成人一区二区视频在线观看| www国产在线视频色| 大香蕉久久成人网| 国产精品精品国产色婷婷| 丰满的人妻完整版| 成人国产一区最新在线观看| 免费在线观看视频国产中文字幕亚洲| 色av中文字幕| 别揉我奶头~嗯~啊~动态视频| 欧美性猛交╳xxx乱大交人| 精品国产美女av久久久久小说| 身体一侧抽搐| 女性被躁到高潮视频| 怎么达到女性高潮| 久久久久国产一级毛片高清牌| 国产亚洲av嫩草精品影院| 99国产综合亚洲精品| 宅男免费午夜| 欧美日本亚洲视频在线播放| 在线观看免费视频日本深夜| 91在线观看av| 人人澡人人妻人| 麻豆成人午夜福利视频| 精品国产美女av久久久久小说| 波多野结衣高清无吗| 看免费av毛片| 亚洲一卡2卡3卡4卡5卡精品中文| 亚洲片人在线观看| 亚洲 国产 在线| 麻豆成人av在线观看| 午夜日韩欧美国产| 午夜久久久久精精品| 两人在一起打扑克的视频| 十八禁人妻一区二区| 日本免费a在线| 免费高清视频大片| 美女午夜性视频免费| 成人av一区二区三区在线看| 色老头精品视频在线观看| 久久国产亚洲av麻豆专区| 国产精品 欧美亚洲| 日韩一卡2卡3卡4卡2021年| 麻豆av在线久日| 国产黄色小视频在线观看| 国产一区二区在线av高清观看| 日韩欧美一区视频在线观看| 嫩草影视91久久| 一区二区三区激情视频| 岛国在线观看网站| 国产1区2区3区精品| 91大片在线观看| 少妇的丰满在线观看| 亚洲成人久久爱视频| 一本久久中文字幕| 大型av网站在线播放| 成人亚洲精品一区在线观看| 亚洲成人国产一区在线观看| www日本黄色视频网| www.自偷自拍.com| 久久精品91蜜桃| 亚洲午夜精品一区,二区,三区| 在线国产一区二区在线| 久久久久久久久免费视频了| 国产亚洲欧美精品永久| 国内精品久久久久久久电影| 高清毛片免费观看视频网站| 亚洲精品久久国产高清桃花| 久久香蕉激情| 久久久久久大精品| 天堂√8在线中文| 国产精品二区激情视频| 久久久国产欧美日韩av| 一区二区三区高清视频在线| 一级a爱视频在线免费观看| 国产免费男女视频| 日日爽夜夜爽网站| 黄片播放在线免费| 精品久久久久久久久久久久久 | 国产1区2区3区精品| 黑人欧美特级aaaaaa片| 国产激情久久老熟女| 成年女人毛片免费观看观看9| 精品一区二区三区四区五区乱码| 男人操女人黄网站| 嫁个100分男人电影在线观看| 啪啪无遮挡十八禁网站| 日本免费a在线| 日韩视频一区二区在线观看| 国产精品九九99| 亚洲男人天堂网一区| 国产蜜桃级精品一区二区三区| 搡老岳熟女国产| 免费看a级黄色片| 久久精品人妻少妇| 12—13女人毛片做爰片一| 午夜两性在线视频| 白带黄色成豆腐渣| 亚洲自偷自拍图片 自拍| 91九色精品人成在线观看| 一级毛片精品| 免费在线观看日本一区| 久久人妻av系列| 久久久久精品国产欧美久久久| 校园春色视频在线观看| 成人国语在线视频| 亚洲欧美激情综合另类| 中文字幕精品亚洲无线码一区 | 国产精品一区二区免费欧美| 国产成人啪精品午夜网站| 亚洲男人的天堂狠狠| 韩国av一区二区三区四区| 每晚都被弄得嗷嗷叫到高潮| 欧美日本亚洲视频在线播放| 欧美激情久久久久久爽电影| 亚洲久久久国产精品| 可以在线观看的亚洲视频| 制服诱惑二区| 一区二区三区精品91| 午夜免费激情av| 男人的好看免费观看在线视频 | 亚洲精品粉嫩美女一区| 哪里可以看免费的av片| 国产午夜精品久久久久久| 亚洲精品美女久久av网站| 国产精品二区激情视频| 国产精品一区二区三区四区久久 | 视频在线观看一区二区三区| 视频在线观看一区二区三区| 一边摸一边抽搐一进一小说| 中亚洲国语对白在线视频| 亚洲精华国产精华精| 一边摸一边抽搐一进一小说| a在线观看视频网站| 99riav亚洲国产免费| 免费看十八禁软件| 午夜免费激情av| 男人操女人黄网站| 在线观看免费午夜福利视频| 欧美日韩一级在线毛片| 欧美日韩福利视频一区二区| 亚洲成人久久爱视频| 亚洲人成伊人成综合网2020| xxxwww97欧美| 首页视频小说图片口味搜索| www国产在线视频色| 欧美另类亚洲清纯唯美| 欧洲精品卡2卡3卡4卡5卡区| 久久久久精品国产欧美久久久| 久久国产精品人妻蜜桃| 国产成人av激情在线播放| 日日夜夜操网爽| 亚洲中文日韩欧美视频| 欧美日本视频| 天天一区二区日本电影三级| 欧美精品亚洲一区二区| 亚洲成人免费电影在线观看| 亚洲一区二区三区色噜噜| 老熟妇仑乱视频hdxx| 香蕉av资源在线| 久久天躁狠狠躁夜夜2o2o| www国产在线视频色| 成人三级做爰电影| 日本三级黄在线观看| 国产成年人精品一区二区| 亚洲精品色激情综合| 在线天堂中文资源库| 午夜福利免费观看在线| 久久中文字幕一级| av视频在线观看入口| 丝袜人妻中文字幕| tocl精华| 中文字幕精品亚洲无线码一区 | 99国产精品99久久久久| 国产伦一二天堂av在线观看| 免费无遮挡裸体视频| 国产亚洲精品久久久久久毛片| 国产午夜福利久久久久久| 欧美一区二区精品小视频在线| 人人妻人人澡欧美一区二区| 国产又色又爽无遮挡免费看| 18禁国产床啪视频网站| 啦啦啦 在线观看视频| 极品教师在线免费播放| 人成视频在线观看免费观看| 亚洲五月婷婷丁香| bbb黄色大片| 免费看日本二区| 一本精品99久久精品77| 免费一级毛片在线播放高清视频| 一本综合久久免费| 久热爱精品视频在线9| 国产高清视频在线播放一区| 婷婷精品国产亚洲av在线| 啦啦啦免费观看视频1| 国产91精品成人一区二区三区| АⅤ资源中文在线天堂| 国内毛片毛片毛片毛片毛片| 人成视频在线观看免费观看| 精品欧美国产一区二区三| 欧美色欧美亚洲另类二区| 日韩欧美在线二视频| 脱女人内裤的视频| 韩国av一区二区三区四区| 精品福利观看| 色哟哟哟哟哟哟| 日韩成人在线观看一区二区三区| 免费av毛片视频| 视频区欧美日本亚洲| 狠狠狠狠99中文字幕| 嫁个100分男人电影在线观看| 国产成人一区二区三区免费视频网站| 精品日产1卡2卡| 久久热在线av| 搡老熟女国产l中国老女人| 久久国产精品影院| 成人国产一区最新在线观看| 日韩精品免费视频一区二区三区| 深夜精品福利| 国产亚洲精品久久久久5区| 黄片大片在线免费观看| 国内精品久久久久久久电影| 久久伊人香网站| 男男h啪啪无遮挡| 国产黄片美女视频| 午夜视频精品福利| 巨乳人妻的诱惑在线观看| 深夜精品福利| 男女之事视频高清在线观看| 久久性视频一级片| 欧美黄色淫秽网站| 最近最新中文字幕大全电影3 | 亚洲 国产 在线| 少妇被粗大的猛进出69影院| 淫秽高清视频在线观看| 1024视频免费在线观看| 无人区码免费观看不卡| 在线播放国产精品三级| 国产成人精品久久二区二区免费| 国产黄片美女视频| 神马国产精品三级电影在线观看 | 一区福利在线观看| 女性生殖器流出的白浆| 一个人观看的视频www高清免费观看 | 色精品久久人妻99蜜桃| 午夜激情福利司机影院| 久久伊人香网站| 国产亚洲精品av在线| 中文亚洲av片在线观看爽| 亚洲成人精品中文字幕电影| 亚洲久久久国产精品| av视频在线观看入口| 18禁黄网站禁片午夜丰满| 国产av一区在线观看免费| 亚洲午夜理论影院| 久久久久久免费高清国产稀缺| 国产精品久久久久久亚洲av鲁大| 草草在线视频免费看| 久久中文字幕人妻熟女| 真人一进一出gif抽搐免费| 美女扒开内裤让男人捅视频| 国产成人精品久久二区二区免费| 夜夜看夜夜爽夜夜摸| www日本黄色视频网| videosex国产| 亚洲成人精品中文字幕电影| 伊人久久大香线蕉亚洲五| 他把我摸到了高潮在线观看| 欧美日韩亚洲综合一区二区三区_| 91国产中文字幕| 成熟少妇高潮喷水视频| 热re99久久国产66热| 久久国产精品影院| 国产成人系列免费观看| 视频区欧美日本亚洲| 成人手机av| www.精华液| 又黄又粗又硬又大视频| 午夜福利高清视频| 99热只有精品国产| 夜夜爽天天搞| 国产精品亚洲av一区麻豆| 中文字幕久久专区| 国产精品免费视频内射| 亚洲精品一区av在线观看| 欧美激情 高清一区二区三区| 黄频高清免费视频| 99久久国产精品久久久| 亚洲人成网站高清观看| 欧美精品亚洲一区二区| 丁香欧美五月| 日韩视频一区二区在线观看| 久9热在线精品视频| 欧美大码av| 国产精品98久久久久久宅男小说| 亚洲国产精品999在线| 视频区欧美日本亚洲| 亚洲色图 男人天堂 中文字幕| www.精华液| 欧美精品啪啪一区二区三区| 亚洲真实伦在线观看| 亚洲精品国产精品久久久不卡| 黄片大片在线免费观看| 日韩欧美在线二视频| 成年版毛片免费区| 波多野结衣av一区二区av| 露出奶头的视频| 欧美日韩福利视频一区二区| 精品一区二区三区av网在线观看| 一二三四在线观看免费中文在| 啦啦啦免费观看视频1| 久久人妻福利社区极品人妻图片| 国产成人av教育| 窝窝影院91人妻| 丝袜在线中文字幕| 免费在线观看完整版高清| 男女视频在线观看网站免费 | 久久久久久亚洲精品国产蜜桃av| 黄色毛片三级朝国网站| 丝袜在线中文字幕| 国产精品,欧美在线| 精品久久久久久久末码| 国产精品久久电影中文字幕| 岛国在线观看网站| 国产又爽黄色视频| 午夜亚洲福利在线播放| 十分钟在线观看高清视频www| netflix在线观看网站| 男人舔奶头视频| 午夜福利免费观看在线| bbb黄色大片| 麻豆一二三区av精品| 一区二区三区高清视频在线| 亚洲熟妇中文字幕五十中出| 制服诱惑二区| 怎么达到女性高潮| 免费在线观看影片大全网站| 天天添夜夜摸| 国产国语露脸激情在线看| 窝窝影院91人妻| 国产爱豆传媒在线观看 | 99精品欧美一区二区三区四区| www.www免费av| 制服人妻中文乱码| 亚洲国产高清在线一区二区三 | 亚洲精华国产精华精| 欧美国产日韩亚洲一区| 欧美日韩精品网址| 黄色女人牲交| 午夜福利在线观看吧| 级片在线观看| 国产精品亚洲一级av第二区| 宅男免费午夜| 成年人黄色毛片网站| 中文字幕久久专区| 国产爱豆传媒在线观看 | 日韩三级视频一区二区三区| 午夜精品久久久久久毛片777| 啦啦啦韩国在线观看视频| 一进一出抽搐gif免费好疼| 成人免费观看视频高清| 久久这里只有精品19| 国产亚洲精品综合一区在线观看 | 伊人久久大香线蕉亚洲五| 国产精品爽爽va在线观看网站 | 久久国产亚洲av麻豆专区| 嫩草影视91久久| av在线天堂中文字幕| 久久精品国产99精品国产亚洲性色| 欧美绝顶高潮抽搐喷水| 18禁黄网站禁片免费观看直播| 免费人成视频x8x8入口观看| 日本在线视频免费播放| 亚洲国产高清在线一区二区三 | 高清毛片免费观看视频网站| 国产精品一区二区免费欧美| 亚洲成人久久性| 精品久久久久久久毛片微露脸| 欧美丝袜亚洲另类 | 757午夜福利合集在线观看| 久久精品夜夜夜夜夜久久蜜豆 | 老汉色av国产亚洲站长工具| 国产麻豆成人av免费视频| 久久精品国产综合久久久| 亚洲国产精品sss在线观看| 免费搜索国产男女视频| 亚洲天堂国产精品一区在线| 国产成人精品无人区| 伦理电影免费视频| 欧美亚洲日本最大视频资源| 啦啦啦 在线观看视频| 日韩高清综合在线| www.熟女人妻精品国产| 国产成+人综合+亚洲专区| 一级a爱片免费观看的视频| 亚洲国产欧美一区二区综合| 欧美久久黑人一区二区| 日本免费一区二区三区高清不卡| av在线天堂中文字幕| 人妻久久中文字幕网| 午夜两性在线视频| 国产一区二区激情短视频| 国产97色在线日韩免费| 精品福利观看| 天堂动漫精品| x7x7x7水蜜桃| 美女国产高潮福利片在线看| 宅男免费午夜| 18禁黄网站禁片午夜丰满| 一本大道久久a久久精品| 久久精品aⅴ一区二区三区四区| 亚洲五月婷婷丁香| 麻豆一二三区av精品| 久久国产精品男人的天堂亚洲| 视频在线观看一区二区三区| 成人一区二区视频在线观看| 国产亚洲精品第一综合不卡| 欧美日韩乱码在线| 久久久久精品国产欧美久久久| 成人av一区二区三区在线看| 精品国产乱码久久久久久男人| 老司机福利观看| 国产99白浆流出| 精品国产乱码久久久久久男人| www.熟女人妻精品国产| 18禁观看日本| av视频在线观看入口| 91老司机精品| 精品人妻1区二区| 精品久久久久久久末码| 久久 成人 亚洲| 在线观看一区二区三区| 最近在线观看免费完整版| 一本综合久久免费| 草草在线视频免费看| 日韩有码中文字幕| 亚洲一区中文字幕在线| 欧美黄色片欧美黄色片| 最近在线观看免费完整版| 亚洲自偷自拍图片 自拍| 99热只有精品国产| 两人在一起打扑克的视频| 精品少妇一区二区三区视频日本电影| 日本一区二区免费在线视频| 免费高清视频大片| 久久草成人影院| 亚洲精品国产区一区二| 香蕉丝袜av| 黄片播放在线免费| 男女午夜视频在线观看| 国产成人影院久久av| 久久精品国产综合久久久| 少妇被粗大的猛进出69影院| 美女 人体艺术 gogo| 岛国在线观看网站| 国产精品九九99| 久久伊人香网站| 午夜福利在线在线| 久久精品国产亚洲av高清一级| 50天的宝宝边吃奶边哭怎么回事| 成人三级黄色视频| 久久久国产成人免费| 亚洲午夜精品一区,二区,三区| 国产黄a三级三级三级人| 熟女少妇亚洲综合色aaa.| 亚洲专区中文字幕在线| a级毛片在线看网站| 亚洲国产欧美网| 国产精品,欧美在线| 两人在一起打扑克的视频| 亚洲精品在线美女| 国产高清有码在线观看视频 | cao死你这个sao货| 一级毛片高清免费大全| 亚洲美女黄片视频| 久久九九热精品免费| 女人爽到高潮嗷嗷叫在线视频| 亚洲精品色激情综合| 老司机福利观看| 日韩欧美 国产精品| 最近最新免费中文字幕在线| 亚洲av成人一区二区三| 黄片小视频在线播放| 特大巨黑吊av在线直播 | a级毛片在线看网站| 99国产精品99久久久久| 国产爱豆传媒在线观看 | 国产精品久久久人人做人人爽| 亚洲欧美激情综合另类| 妹子高潮喷水视频| 国产精品自产拍在线观看55亚洲| 国产在线精品亚洲第一网站| 国产精品香港三级国产av潘金莲| 美女 人体艺术 gogo| 动漫黄色视频在线观看| 国产成人精品无人区| 黑人操中国人逼视频| АⅤ资源中文在线天堂| 国产av一区在线观看免费| 天天躁狠狠躁夜夜躁狠狠躁| 精品熟女少妇八av免费久了| 亚洲专区国产一区二区| 国产精品自产拍在线观看55亚洲| 中亚洲国语对白在线视频| 看黄色毛片网站| 十八禁网站免费在线| 日韩欧美在线二视频| 亚洲国产精品sss在线观看| 国产麻豆成人av免费视频| 欧美三级亚洲精品| 亚洲五月天丁香| 亚洲va日本ⅴa欧美va伊人久久| 90打野战视频偷拍视频| 真人做人爱边吃奶动态| 亚洲av电影在线进入| 99国产精品99久久久久| 精品乱码久久久久久99久播| 夜夜夜夜夜久久久久| 国产一区二区三区视频了| 啪啪无遮挡十八禁网站| 亚洲专区字幕在线| 成人一区二区视频在线观看| 欧美黄色片欧美黄色片| 欧洲精品卡2卡3卡4卡5卡区| 午夜影院日韩av| 热99re8久久精品国产| 老司机靠b影院| 国产成人影院久久av| 国产乱人伦免费视频| 午夜亚洲福利在线播放| 免费一级毛片在线播放高清视频| 中文字幕人妻丝袜一区二区| 亚洲国产精品久久男人天堂| 国产精品久久久av美女十八| xxxwww97欧美| 天天躁夜夜躁狠狠躁躁| 亚洲一卡2卡3卡4卡5卡精品中文| 久久香蕉精品热| 午夜福利在线观看吧| 成人国产综合亚洲| 少妇裸体淫交视频免费看高清 | 国产av又大| 国产亚洲精品久久久久久毛片| a级毛片在线看网站| 婷婷亚洲欧美| 国产高清有码在线观看视频 | 亚洲免费av在线视频| 神马国产精品三级电影在线观看 | 高清毛片免费观看视频网站| 变态另类成人亚洲欧美熟女| 日韩av在线大香蕉| 超碰成人久久| 一夜夜www| 天天一区二区日本电影三级| 制服丝袜大香蕉在线| 亚洲专区字幕在线| 欧美激情高清一区二区三区| 国产熟女xx| 欧美日韩亚洲综合一区二区三区_| 91在线观看av| 99国产综合亚洲精品| 国产熟女xx| 丝袜美腿诱惑在线| 国产伦在线观看视频一区| 欧美日韩亚洲综合一区二区三区_| 在线观看舔阴道视频| 精品久久久久久久毛片微露脸| 99久久99久久久精品蜜桃| 久久久精品欧美日韩精品| 色播在线永久视频| 国产精品自产拍在线观看55亚洲| 国产亚洲精品综合一区在线观看 | 欧美日韩中文字幕国产精品一区二区三区| 日日爽夜夜爽网站| 视频区欧美日本亚洲| 亚洲午夜理论影院| 叶爱在线成人免费视频播放| 成人永久免费在线观看视频| 搡老妇女老女人老熟妇| 欧美精品啪啪一区二区三区| 欧美zozozo另类| 国产精品一区二区精品视频观看| 中亚洲国语对白在线视频| 精品不卡国产一区二区三区| a在线观看视频网站| 国产一级毛片七仙女欲春2 | 黄色成人免费大全| 日韩高清综合在线| 999久久久精品免费观看国产| 久久午夜亚洲精品久久| 日韩欧美 国产精品| 热99re8久久精品国产| 女人高潮潮喷娇喘18禁视频| 性欧美人与动物交配| 精品国产一区二区三区四区第35| 精品久久久久久成人av| 他把我摸到了高潮在线观看| 日本一本二区三区精品| 亚洲熟妇熟女久久| 波多野结衣巨乳人妻| 免费看美女性在线毛片视频|