一种电力移动应用越权访问漏洞检测方法

    公开(公告)号:CN106713347B

    公开(公告)日:2019-06-11

    申请号:CN201710033289.0

    申请日:2017-01-18

    IPC分类号: H04L29/06 H04L29/08 G06F21/57

    摘要: 本发明公开了一种电力移动应用越权访问漏洞检测方法,包括:获取并存储移动应用存在的所有用户类型和与每种用户类型对应的用户数量;构造属于同一用户类型的不同用户针对同一操作的http请求,修改其中一个用户的http请求,并将修改后的请求发送给服务端,分析执行结果以检测平行越权访问漏洞;构造属于不同用户类型的不同用户的http请求,并修改属于某些用户类型的用户可执行但其他类型用户无法执行操作的http请求,将修改后的请求发送给服务端,分析执行结果以检测未授权访问漏洞;综合检测发现的漏洞,完成越权访问漏洞检测。本发明用于在集成测试阶段对移动应用进行安全测评,为降低移动应用存在的安全风险,提高移动应用的安全性提供支持。