一种渗透测试方法、系统及存储介质

    公开(公告)号:CN118536123A

    公开(公告)日:2024-08-23

    申请号:CN202410624387.1

    申请日:2024-05-20

    发明人: 张杰 胡雨翠

    IPC分类号: G06F21/57 G06F8/34 H04L9/40

    摘要: 本申请提供一种渗透测试方法、系统及存储介质。所述方法包括:根据渗透测试需求,创建用于渗透测试的自定义组件,并将所述自定义组件存储在组件库中;根据渗透测试逻辑,按顺序选择至少一个测试组件,其中所述测试组件包括所述自定义组件和内置组件;根据所选择的所述至少一个测试组件,创建第一测试脚本;采用所述第一测试脚本对待测试设备进行测试,并接收所述待测试设备返回的执行结果。本申请实施例的渗透测试方法可以实现根据渗透测试需求的不同,创建不同的自定义组件,以满足不同待测试设备的差异化测试环境和渗透测试的多样化需求。

    一种页面请求处理方法及装置

    公开(公告)号:CN112751878B

    公开(公告)日:2023-03-24

    申请号:CN202011643345.0

    申请日:2020-12-30

    发明人: 胡雨翠 张国兴

    IPC分类号: H04L9/40 H04L9/32 H04L9/16

    摘要: 本申请提供一种页面请求处理方法及装置,应用于网络安全领域,其中,应用于服务器的方法可以包括:接收客户端同时发送的多个请求以及每一请求携带的验证令牌;利用本地存储的验证数组对验证令牌进行验证,并将验证过的验证令牌从验证数组中删除;当验证令牌验证通过时,生成新的验证令牌,并将新的验证令牌添加至验证数组中;向客户端返回与通过验证的请求对应的响应以及新的验证令牌,以使客户端存储接收到新的验证令牌。在上述方案中,通过在前端以及后端之间管理和维护多个验证令牌,并及时更新使用过的验证令牌,从而在实现CSRF防御的基础上,扩大防御CSRF的适用范围,使得本申请实施例提供的防御方法可以兼容并行会话。

    一种页面请求处理方法及装置

    公开(公告)号:CN112751878A

    公开(公告)日:2021-05-04

    申请号:CN202011643345.0

    申请日:2020-12-30

    发明人: 胡雨翠 张国兴

    IPC分类号: H04L29/06 H04L9/32 H04L9/16

    摘要: 本申请提供一种页面请求处理方法及装置,应用于网络安全领域,其中,应用于服务器的方法可以包括:接收客户端同时发送的多个请求以及每一请求携带的验证令牌;利用本地存储的验证数组对验证令牌进行验证,并将验证过的验证令牌从验证数组中删除;当验证令牌验证通过时,生成新的验证令牌,并将新的验证令牌添加至验证数组中;向客户端返回与通过验证的请求对应的响应以及新的验证令牌,以使客户端存储接收到新的验证令牌。在上述方案中,通过在前端以及后端之间管理和维护多个验证令牌,并及时更新使用过的验证令牌,从而在实现CSRF防御的基础上,扩大防御CSRF的适用范围,使得本申请实施例提供的防御方法可以兼容并行会话。

    跨站请求伪造攻击防御方法、装置、电子设备及存储介质

    公开(公告)号:CN112751877A

    公开(公告)日:2021-05-04

    申请号:CN202011643341.2

    申请日:2020-12-30

    发明人: 胡雨翠 张国兴

    IPC分类号: H04L29/06 H04L9/32

    摘要: 本申请提供一种跨站请求伪造攻击防御方法、装置、电子设备及存储介质,涉及信息安全技术领域。其中应用于客户端的方法包括:基于用户的请求生成并行会话;基于客户端存储的第一令牌组中的令牌数量确定是否需要进行令牌组更新;在需要进行令牌组更新时,获取第二令牌组,在第二令牌组中确定与并行会话对应的令牌;将包含与并行会话对应的令牌的并行会话发送至服务端,以使服务端在并行会话的令牌通过验证时,基于并行会话生成业务请求,并基于业务请求从后台获取业务请求执行结果;接收服务端返回的业务请求执行结果。该方法通过令牌组更新手段确保客户端需要进行会话时有可用令牌,在保障跨站请求伪造攻击防御的同时增加了业务稳定性。