Skip navigation

DSpace

機構典藏 DSpace 系統致力於保存各式數位資料(如:文字、圖片、PDF)並使其易於取用。

點此認識 DSpace
DSpace logo
English
中文
  • 瀏覽論文
    • 校院系所
    • 出版年
    • 作者
    • 標題
    • 關鍵字
    • 指導教授
  • 搜尋 TDR
  • 授權 Q&A
    • 我的頁面
    • 接受 E-mail 通知
    • 編輯個人資料
  1. NTU Theses and Dissertations Repository
  2. 電機資訊學院
  3. 電機工程學系
請用此 Handle URI 來引用此文件: http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/84733
標題: 基於流量分析的自動化黑箱檢測網路應用程式跨站請求偽造漏洞方法
A Traffic-Analysis Approach to the Automatic Black-Box Detection of CSRF Vulnerabilities in Web Applications
作者: 劉俊强
Chun-Chiang Liu
指導教授: 王凡
Farn Wang
關鍵字: 網路應用程式安全,跨站請求偽造,自動化測試,黑箱測試,
Web Application Security,Cross-Site Request Forgery,Test Automation,Black-Box Testing,
出版年 : 2022
學位: 碩士
摘要: 跨站請求偽造,亦稱CSRF,即為一種網路攻擊類型,係指攻擊者欺騙受害者的網路瀏覽器,使其對含有漏洞之網路應用程式發送一個具有鑒權的HTTP請求,進而在未經受害者同意之情況下執行一項狀態改變的操作。自2000年代初期以來,CSRF漏洞長期被視為十大網路應用程式安全風險與二十五大軟體安全弱點之一。因近年CSRF漏洞的通報數據呈現上升趨勢,故網路應用程式CSRF漏洞之檢測方法越來越受到人們的關注。惟現存方法於檢測採用synchronizer token pattern技術、cookie-to-header技術與/或double submit cookie技術作為令牌式CSRF保護之網路應用程式潛在CSRF漏洞時,其等效能方面尚有提升空間,爰本論文對此提出方法透過流量分析既被動也語言獨立實現自動化黑箱檢測網路應用程式潛在CSRF漏洞予以改進,並且進行實驗加以佐證。
Cross-site request forgery, also known as CSRF, is a type of attack that occurs when an attacker tricks the victim's web browser into sending an authenticated HTTP request to a vulnerable web application, thereby executing a state-changing operation without the victim's consent. It has been regarded as one of the top 10 web application security risks and the top 25 software security weaknesses for a long period of time since its discovery in the early part of the 2000s. In recent years, the detection of CSRF vulnerabilities in web applications has gained increasing attention due to the upward trend in the number of CSRF vulnerabilities. Since existing approaches still have room for improvement in terms of their performance of the detection of potential CSRF vulnerabilities in web applications adopting the synchronizer token pattern technique, the cookie-to-header token technique, and/or the double submit cookie technique as token-based CSRF protection, we proposed a traffic-analysis approach being simultaneously automatic, black-box, passive, and language-independent to improve them that is proven with the experimental evidence.
URI: http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/84733
DOI: 10.6342/NTU202203194
全文授權: 同意授權(限校園內公開)
電子全文公開日期: 2022-09-12
顯示於系所單位:電機工程學系

文件中的檔案:
檔案 大小格式 
ntu-110-2.pdf
授權僅限NTU校內IP使用(校園外請利用VPN校外連線服務)
2.73 MBAdobe PDF
顯示文件完整紀錄


系統中的文件,除了特別指名其著作權條款之外,均受到著作權保護,並且保留所有的權利。

社群連結
聯絡資訊
10617臺北市大安區羅斯福路四段1號
No.1 Sec.4, Roosevelt Rd., Taipei, Taiwan, R.O.C. 106
Tel: (02)33662353
Email: ntuetds@ntu.edu.tw
意見箱
相關連結
館藏目錄
國內圖書館整合查詢 MetaCat
臺大學術典藏 NTU Scholars
臺大圖書館數位典藏館
本站聲明
© NTU Library All Rights Reserved