教育资源为主的文档平台

当前位置: 查字典文档网> 所有文档分类> IT计算机> Web服务> web 服务攻击技术研究综述倡

web 服务攻击技术研究综述倡

上传者:何晓萍
|
上传时间:2015-04-24
|
次下载

web 服务攻击技术研究综述倡



  收稿日期: 2009唱04唱27; 修回日期: 2009唱05唱28  基金项目: 国防预研基金资助项目(51406020105JB8103)
  作者简介:黄康宇(1985唱),男,江西上高人,硕士研究生,主要研究方向为网络安全、Web 服务(huangkangyu_love@126.com);贺正求(1980唱),
男,博士研究生,主要研究方向为 Web 服务、网络安全;赖海光(1975唱),男,讲师,博士,主要研究方向为网络安全;吴礼发(1968唱),男,教授,博士,
主要研究方向为网络安全.
Web 服务攻击技术研究综述

黄康宇

, 贺正求

, 赖海光

, 吴礼发

(解放军理工大学 指挥自动化学院 a.研究生管理大队; b.计算机系, 南京 210007)
摘 要: Web 服务在给基于异构平台的应用集成带来极大便利的同时,其自身各核心组件也面临着恶意攻击的
威胁。 详细分析了针对单个 Web 服务以及 Web 服务组合过程的各种常见攻击技术的原理、特点,探讨了相应的
检测和防御措施,结合已有研究成果,讨论了 Web 服务攻击防护将来的研究方向以及面临的挑战。
关键词: Web 服务; 安全; 攻击; 防御
中图分类号: TP303畅08   文献标志码: A   文章编号: 1001唱3695(2010)01唱0017唱06
doi:10.3969 /j.issn.1001唱3695.2010.01.005
Research of attack technologies for Web service
HUANG Kang唱yu

, HE Zheng唱qiu

, LAI Hai唱guang

, WU Li唱fa

(a.Postgraduate Team, b.Dept.of Computer, School of Command Automation, PLA University of Science & Technology, Nanjing 210007,
China)
Abstract: Web service greatly facilitates the application唱to唱application integration based on heterogeneous platform, but its
core components are faced with threats of malicious attacks.This paper detailedly analyzed the principles and characteristics of
various familiar attacks on single Web service and Web service composition, and pointed out the corresponding detection and
prevention countermeasures.On the basis of current research achievements, also presented a discussion on the future research
directions and the challenges of Web service defenses against attacks.
Key words: Web service; security; attack; defense
0 引言
Web 服务是一个软件系统,用来支持网络上机器到机器间
的互操作
[1]
。 它建立在一组通用的标准协议之上,有一个清晰
的、机器可处理的标准描述格式。 其他系统使用该描述中指定
的方式与Web 服务进行交互,并使用SOAP 消息格式进行通信。
Web 服务具有开放性、平台无关性、松散耦合和高度可集成等特
征,已经成为面向服务体系结构(service唱oriented architecture,
SOA)的主要实现方式。 越来越多的组织开始在私有的局域网
或虚拟专用网上配置Web 服务,实施企业应用集成。 然而许多
组织依旧不愿意将Web 服务配置在公开的广域网上,主要原因
之一就是Web 服务面临着很多安全问题。 当前,相关标准组织
提出了一系列的规范,用于增强Web 服务的安全性,如WS唱Se唱
curity
[2]
、 WS唱Trust
[3]
、 WS唱Secure Conversation
[4]
和 WS唱Secure
Policy
[5]
等,但是这些标准并不能完全解决Web 服务的安全问
题。 Web 服务的核心支撑技术如XML、SOAP、WSDL
[6]
、UDDI
[7]
都存在不少固有的安全脆弱点,成为攻击者实施攻击的目标。
为此,本文就单个 Web 服务和Web 服务组合中常见的攻击方
式,以及相应检测和防御方法进行介绍。
1 Web 服务常见攻击
Demchenko
[8]
在漏洞—事件生命周期模型中指出,攻击者
实施攻击的方法包含以下几个基本步骤:调查和评估;利用和
渗透;逐步提升权限;维持访问或拒绝服务;未授权使用资源;
清除或伪造活动轨迹。 从这些步骤中可以得知攻击者是怎样
利用Web 服务实现协议上的漏洞,进行准备和实施攻击的。
1畅1 Web 服务探测攻击
探测攻击的目的是收集Web 服务相关信息,是向Web 服
务实施攻击的第一步。 这一步至关重要,攻击者能从中找到潜
在的漏洞和攻击入口。 攻击者可以使用WSDL 扫描或利用差
错信息等方式进行Web 服务探测攻击。
1)WSDL 扫描
WSDL 文件是 Web 服务配置信息的描述文件,描述了
Web 服务的名称和位置、Web 服务的方法和参数,以及Web 服
务的输入和输出等。 这些信息可被攻击者用来寻找漏洞和攻
击通道;同时,攻击者也可以基于这些已有信息去推测Web 服
务其他没有公开的接口。
WSDL 文件可以轻松获取。 UDDI ( universal description,
discovery and integration)服务器提供了一个集中的WSDL 文件
资源库,攻击者可以利用 UDDI 来了解和定位 Web 服务。 另
外,攻击者可以通过搜索引擎找到 WSDL 文件,例如使 用 file唱
type:wsdl 条件进行查询
[9]
。 为了防止WSDL 文件被攻击者利
用,可以在UDDI 中引入访问控制机制如UDDI v3.0.2
[7]
,或者
阻止搜索引擎索引WSDL 文件,同时也应确保WSDL 不包括不
第27 卷第1 期
2010 年1 月 
计 算 机 应 用 研 究
Application Research of Computers
Vol.27 No.1
Jan.2010

版权声明:此文档由查字典文档网用户提供,如用于商业用途请与作者联系,查字典文档网保持最终解释权!

下载文档

热门试卷

2016年四川省内江市中考化学试卷
广西钦州市高新区2017届高三11月月考政治试卷
浙江省湖州市2016-2017学年高一上学期期中考试政治试卷
浙江省湖州市2016-2017学年高二上学期期中考试政治试卷
辽宁省铁岭市协作体2017届高三上学期第三次联考政治试卷
广西钦州市钦州港区2016-2017学年高二11月月考政治试卷
广西钦州市钦州港区2017届高三11月月考政治试卷
广西钦州市钦州港区2016-2017学年高一11月月考政治试卷
广西钦州市高新区2016-2017学年高二11月月考政治试卷
广西钦州市高新区2016-2017学年高一11月月考政治试卷
山东省滨州市三校2017届第一学期阶段测试初三英语试题
四川省成都七中2017届高三一诊模拟考试文科综合试卷
2017届普通高等学校招生全国统一考试模拟试题(附答案)
重庆市永川中学高2017级上期12月月考语文试题
江西宜春三中2017届高三第一学期第二次月考文科综合试题
内蒙古赤峰二中2017届高三上学期第三次月考英语试题
2017年六年级(上)数学期末考试卷
2017人教版小学英语三年级上期末笔试题
江苏省常州西藏民族中学2016-2017学年九年级思想品德第一学期第二次阶段测试试卷
重庆市九龙坡区七校2016-2017学年上期八年级素质测查(二)语文学科试题卷
江苏省无锡市钱桥中学2016年12月八年级语文阶段性测试卷
江苏省无锡市钱桥中学2016-2017学年七年级英语12月阶段检测试卷
山东省邹城市第八中学2016-2017学年八年级12月物理第4章试题(无答案)
【人教版】河北省2015-2016学年度九年级上期末语文试题卷(附答案)
四川省简阳市阳安中学2016年12月高二月考英语试卷
四川省成都龙泉中学高三上学期2016年12月月考试题文科综合能力测试
安徽省滁州中学2016—2017学年度第一学期12月月考​高三英语试卷
山东省武城县第二中学2016.12高一年级上学期第二次月考历史试题(必修一第四、五单元)
福建省四地六校联考2016-2017学年上学期第三次月考高三化学试卷
甘肃省武威第二十三中学2016—2017学年度八年级第一学期12月月考生物试卷

网友关注视频

沪教版牛津小学英语(深圳用)五年级下册 Unit 1
沪教版牛津小学英语(深圳用) 四年级下册 Unit 8
冀教版小学数学二年级下册第二周第2课时《我们的测量》宝丰街小学庞志荣
19 爱护鸟类_第一课时(二等奖)(桂美版二年级下册)_T3763925
冀教版小学英语五年级下册lesson2教学视频(2)
二年级下册数学第一课
【获奖】科粤版初三九年级化学下册第七章7.3浓稀的表示
外研版英语七年级下册module3 unit2第二课时
沪教版牛津小学英语(深圳用) 四年级下册 Unit 4
沪教版牛津小学英语(深圳用) 四年级下册 Unit 3
河南省名校课堂七年级下册英语第一课(2020年2月10日)
冀教版小学数学二年级下册第二单元《有余数除法的整理与复习》
冀教版小学英语四年级下册Lesson2授课视频
苏科版数学 八年级下册 第八章第二节 可能性的大小
冀教版英语三年级下册第二课
苏教版二年级下册数学《认识东、南、西、北》
3.2 数学二年级下册第二单元 表内除法(一)整理和复习 李菲菲
30.3 由不共线三点的坐标确定二次函数_第一课时(市一等奖)(冀教版九年级下册)_T144342
外研版英语七年级下册module3 unit1第二课时
每天日常投篮练习第一天森哥打卡上脚 Nike PG 2 如何调整运球跳投手感?
冀教版小学数学二年级下册第二单元《余数和除数的关系》
北师大版小学数学四年级下册第15课小数乘小数一
《空中课堂》二年级下册 数学第一单元第1课时
精品·同步课程 历史 八年级 上册 第15集 近代科学技术与思想文化
第12章 圆锥曲线_12.7 抛物线的标准方程_第一课时(特等奖)(沪教版高二下册)_T274713
二年级下册数学第三课 搭一搭⚖⚖
外研版英语三起5年级下册(14版)Module3 Unit2
冀教版小学数学二年级下册1
【部编】人教版语文七年级下册《逢入京使》优质课教学视频+PPT课件+教案,安徽省
第4章 幂函数、指数函数和对数函数(下)_六 指数方程和对数方程_4.7 简单的指数方程_第一课时(沪教版高一下册)_T1566237