教育资源为主的文档平台

当前位置: 查字典文档网> 所有文档分类> IT计算机> Web服务> web 服务攻击技术研究综述倡

web 服务攻击技术研究综述倡

上传者:何晓萍
|
上传时间:2015-04-24
|
次下载

web 服务攻击技术研究综述倡



  收稿日期: 2009唱04唱27; 修回日期: 2009唱05唱28  基金项目: 国防预研基金资助项目(51406020105JB8103)
  作者简介:黄康宇(1985唱),男,江西上高人,硕士研究生,主要研究方向为网络安全、Web 服务(huangkangyu_love@126.com);贺正求(1980唱),
男,博士研究生,主要研究方向为 Web 服务、网络安全;赖海光(1975唱),男,讲师,博士,主要研究方向为网络安全;吴礼发(1968唱),男,教授,博士,
主要研究方向为网络安全.
Web 服务攻击技术研究综述

黄康宇

, 贺正求

, 赖海光

, 吴礼发

(解放军理工大学 指挥自动化学院 a.研究生管理大队; b.计算机系, 南京 210007)
摘 要: Web 服务在给基于异构平台的应用集成带来极大便利的同时,其自身各核心组件也面临着恶意攻击的
威胁。 详细分析了针对单个 Web 服务以及 Web 服务组合过程的各种常见攻击技术的原理、特点,探讨了相应的
检测和防御措施,结合已有研究成果,讨论了 Web 服务攻击防护将来的研究方向以及面临的挑战。
关键词: Web 服务; 安全; 攻击; 防御
中图分类号: TP303畅08   文献标志码: A   文章编号: 1001唱3695(2010)01唱0017唱06
doi:10.3969 /j.issn.1001唱3695.2010.01.005
Research of attack technologies for Web service
HUANG Kang唱yu

, HE Zheng唱qiu

, LAI Hai唱guang

, WU Li唱fa

(a.Postgraduate Team, b.Dept.of Computer, School of Command Automation, PLA University of Science & Technology, Nanjing 210007,
China)
Abstract: Web service greatly facilitates the application唱to唱application integration based on heterogeneous platform, but its
core components are faced with threats of malicious attacks.This paper detailedly analyzed the principles and characteristics of
various familiar attacks on single Web service and Web service composition, and pointed out the corresponding detection and
prevention countermeasures.On the basis of current research achievements, also presented a discussion on the future research
directions and the challenges of Web service defenses against attacks.
Key words: Web service; security; attack; defense
0 引言
Web 服务是一个软件系统,用来支持网络上机器到机器间
的互操作
[1]
。 它建立在一组通用的标准协议之上,有一个清晰
的、机器可处理的标准描述格式。 其他系统使用该描述中指定
的方式与Web 服务进行交互,并使用SOAP 消息格式进行通信。
Web 服务具有开放性、平台无关性、松散耦合和高度可集成等特
征,已经成为面向服务体系结构(service唱oriented architecture,
SOA)的主要实现方式。 越来越多的组织开始在私有的局域网
或虚拟专用网上配置Web 服务,实施企业应用集成。 然而许多
组织依旧不愿意将Web 服务配置在公开的广域网上,主要原因
之一就是Web 服务面临着很多安全问题。 当前,相关标准组织
提出了一系列的规范,用于增强Web 服务的安全性,如WS唱Se唱
curity
[2]
、 WS唱Trust
[3]
、 WS唱Secure Conversation
[4]
和 WS唱Secure
Policy
[5]
等,但是这些标准并不能完全解决Web 服务的安全问
题。 Web 服务的核心支撑技术如XML、SOAP、WSDL
[6]
、UDDI
[7]
都存在不少固有的安全脆弱点,成为攻击者实施攻击的目标。
为此,本文就单个 Web 服务和Web 服务组合中常见的攻击方
式,以及相应检测和防御方法进行介绍。
1 Web 服务常见攻击
Demchenko
[8]
在漏洞—事件生命周期模型中指出,攻击者
实施攻击的方法包含以下几个基本步骤:调查和评估;利用和
渗透;逐步提升权限;维持访问或拒绝服务;未授权使用资源;
清除或伪造活动轨迹。 从这些步骤中可以得知攻击者是怎样
利用Web 服务实现协议上的漏洞,进行准备和实施攻击的。
1畅1 Web 服务探测攻击
探测攻击的目的是收集Web 服务相关信息,是向Web 服
务实施攻击的第一步。 这一步至关重要,攻击者能从中找到潜
在的漏洞和攻击入口。 攻击者可以使用WSDL 扫描或利用差
错信息等方式进行Web 服务探测攻击。
1)WSDL 扫描
WSDL 文件是 Web 服务配置信息的描述文件,描述了
Web 服务的名称和位置、Web 服务的方法和参数,以及Web 服
务的输入和输出等。 这些信息可被攻击者用来寻找漏洞和攻
击通道;同时,攻击者也可以基于这些已有信息去推测Web 服
务其他没有公开的接口。
WSDL 文件可以轻松获取。 UDDI ( universal description,
discovery and integration)服务器提供了一个集中的WSDL 文件
资源库,攻击者可以利用 UDDI 来了解和定位 Web 服务。 另
外,攻击者可以通过搜索引擎找到 WSDL 文件,例如使 用 file唱
type:wsdl 条件进行查询
[9]
。 为了防止WSDL 文件被攻击者利
用,可以在UDDI 中引入访问控制机制如UDDI v3.0.2
[7]
,或者
阻止搜索引擎索引WSDL 文件,同时也应确保WSDL 不包括不
第27 卷第1 期
2010 年1 月 
计 算 机 应 用 研 究
Application Research of Computers
Vol.27 No.1
Jan.2010

版权声明:此文档由查字典文档网用户提供,如用于商业用途请与作者联系,查字典文档网保持最终解释权!

下载文档

热门试卷

2016年四川省内江市中考化学试卷
广西钦州市高新区2017届高三11月月考政治试卷
浙江省湖州市2016-2017学年高一上学期期中考试政治试卷
浙江省湖州市2016-2017学年高二上学期期中考试政治试卷
辽宁省铁岭市协作体2017届高三上学期第三次联考政治试卷
广西钦州市钦州港区2016-2017学年高二11月月考政治试卷
广西钦州市钦州港区2017届高三11月月考政治试卷
广西钦州市钦州港区2016-2017学年高一11月月考政治试卷
广西钦州市高新区2016-2017学年高二11月月考政治试卷
广西钦州市高新区2016-2017学年高一11月月考政治试卷
山东省滨州市三校2017届第一学期阶段测试初三英语试题
四川省成都七中2017届高三一诊模拟考试文科综合试卷
2017届普通高等学校招生全国统一考试模拟试题(附答案)
重庆市永川中学高2017级上期12月月考语文试题
江西宜春三中2017届高三第一学期第二次月考文科综合试题
内蒙古赤峰二中2017届高三上学期第三次月考英语试题
2017年六年级(上)数学期末考试卷
2017人教版小学英语三年级上期末笔试题
江苏省常州西藏民族中学2016-2017学年九年级思想品德第一学期第二次阶段测试试卷
重庆市九龙坡区七校2016-2017学年上期八年级素质测查(二)语文学科试题卷
江苏省无锡市钱桥中学2016年12月八年级语文阶段性测试卷
江苏省无锡市钱桥中学2016-2017学年七年级英语12月阶段检测试卷
山东省邹城市第八中学2016-2017学年八年级12月物理第4章试题(无答案)
【人教版】河北省2015-2016学年度九年级上期末语文试题卷(附答案)
四川省简阳市阳安中学2016年12月高二月考英语试卷
四川省成都龙泉中学高三上学期2016年12月月考试题文科综合能力测试
安徽省滁州中学2016—2017学年度第一学期12月月考​高三英语试卷
山东省武城县第二中学2016.12高一年级上学期第二次月考历史试题(必修一第四、五单元)
福建省四地六校联考2016-2017学年上学期第三次月考高三化学试卷
甘肃省武威第二十三中学2016—2017学年度八年级第一学期12月月考生物试卷

网友关注

中信证券-传媒行业“中信证券·中韩传媒娱乐论坛”传媒娱乐内容产业专题报告:变革与融合,决胜一体式娱乐生态
德希总理将终极会面 债局破冰还是彻底撕破脸?
GWFX金道环球澳元技术分析:日内38.2%压制
股市防套八大技巧
论桂学研究的文学理论与方法论基础——桂学理论与方法论研究之六 (2)
东方证券-电子竞技行业:从流量崛起谈产业展望
第七章 十九世纪的西方近代史学[最新]
申万宏源-轻工造纸行业一季报前瞻:家居与包装延续稳健增长M把握具有长期成长基因的公司
华泰证券-房地产行业“互联网+”系列报告之五:从行业属性看待地产“互联网”
4.23汇评丨非美上演群雄割据 分久必合合久必分?
华泰证券-交运设备行业“互联网+”系列报道之三,互联网造车篇:互联网汽车新生态、新机遇
4.22汇评丨美元偃旗息鼓进入“修养期” 希腊不甘遗忘怒刷存在感
招商证券-汽车行业2015年2季度策略报告:平稳,变革不断
想炒金 金道告诉你影响世界金价的因素
银行流动性风险隐现
中银国际-机械行业周报:继续看好国防军工板块、“一带一路”主题投资、低估值蓝筹
文学文本理论与文学形式研究
中银国际-煤炭行业价格周报:煤价大幅杀跌下需求有所恢复,但持续性仍有不确定性
零基础学外汇:斐波那契应用失效
府县史学文化论述研究_文学理论论文
民生证券-建筑工程行业周报第10期(20150413~0419):降准在存量和流量两个方面利好建筑板块
.西方经济史学与中国经济史研究
2010年金融行业信息化建设和IT应用趋势研究报告
申万宏源-一图看懂互联网模式成败概率:互联网STOP模型~互联网+战略诊断方法
零基础学外汇:斐波那契回撤
申万宏源-轻工造纸行业一季报前瞻:家居与包装延续稳健增长,把握具有长期成长基因的公司
零基础学外汇:总结斐波那契
爱建证券-房地产行业上市房地产企业转型研究:光环褪色后,房地产企业何去何从?
操作期权交易的要点
GWFX金道环球英镑技术分析:会议纪要是否隐含加息风波

网友关注视频

冀教版英语五年级下册第二课课程解读
苏科版数学七年级下册7.2《探索平行线的性质》
沪教版八年级下册数学练习册21.3(2)分式方程P15
【获奖】科粤版初三九年级化学下册第七章7.3浓稀的表示
第五单元 民族艺术的瑰宝_16. 形形色色的民族乐器_第一课时(岭南版六年级上册)_T1406126
冀教版小学数学二年级下册第二单元《有余数除法的简单应用》
冀教版小学英语四年级下册Lesson2授课视频
8.对剪花样_第一课时(二等奖)(冀美版二年级上册)_T515402
【部编】人教版语文七年级下册《过松源晨炊漆公店(其五)》优质课教学视频+PPT课件+教案,江苏省
【部编】人教版语文七年级下册《老山界》优质课教学视频+PPT课件+教案,安徽省
《空中课堂》二年级下册 数学第一单元第1课时
冀教版英语三年级下册第二课
化学九年级下册全册同步 人教版 第25集 生活中常见的盐(二)
北师大版数学四年级下册3.4包装
二次函数求实际问题中的最值_第一课时(特等奖)(冀教版九年级下册)_T144339
北师大版数学四年级下册第三单元第四节街心广场
冀教版小学英语五年级下册lesson2教学视频(2)
外研版英语三起5年级下册(14版)Module3 Unit1
第五单元 民族艺术的瑰宝_15. 多姿多彩的民族服饰_第二课时(市一等奖)(岭南版六年级上册)_T129830
【部编】人教版语文七年级下册《逢入京使》优质课教学视频+PPT课件+教案,辽宁省
外研版英语七年级下册module3 unit2第一课时
沪教版牛津小学英语(深圳用) 五年级下册 Unit 12
沪教版牛津小学英语(深圳用) 四年级下册 Unit 12
【部编】人教版语文七年级下册《泊秦淮》优质课教学视频+PPT课件+教案,广东省
【部编】人教版语文七年级下册《泊秦淮》优质课教学视频+PPT课件+教案,湖北省
沪教版牛津小学英语(深圳用) 六年级下册 Unit 7
七年级英语下册 上海牛津版 Unit5
第五单元 民族艺术的瑰宝_16. 形形色色的民族乐器_第一课时(岭南版六年级上册)_T3751175
第12章 圆锥曲线_12.7 抛物线的标准方程_第一课时(特等奖)(沪教版高二下册)_T274713
外研版英语三起6年级下册(14版)Module3 Unit2