当前位置:首页 > 报告详情

Himo Zhu-京东IAST研究及实践(17页).pdf

上传人: 懒人 编号:83995 2022-07-20 17页 3.61MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
Himo Zhu 是京东的安全资深架构师,主要负责安全基础设施和扫描产品的研发,有丰富的抗DDos、营销风控和反黑产经验。他曾在中兴通讯和百度从事网络和安全研发工作。Himo Zhu 在京东推动了IAST技术的研究和实践,主要内容包括:IAST介绍、京东IAST介绍和关键技术。IAST结合了SAST和DAST技术,可以提高应用安全测试的准确性,并定位源代码中的漏洞。京东IAST架构和关键技术主要包括污点传播技术、栈签名算法、组件分析技术和逻辑漏洞讨论。污点传播技术通过请求添加污点魔数、tomcat线程机制和threadlocal保证污点路径session唯一。栈签名算法通过运行时信息标准化、栈信息转化为时序信息、构造trie树、对节点路径签名生成规则。组件分析技术在类加载时进行验证。逻辑漏洞识别通过单元测试、集成测试确定权限因子,进行FUZZ测试确定访问限制、不可重入、不可被利用。训练方法包括提取资产和参数、确定权限因子、权限因子测试。避坑经验包括不要把IAST做成RASP或者waf、不要把IAST等同于黑盒、不要过分依赖QA的功能测试、IAST要识别路径或者模式、IAST要融合黑白盒的优势、IAST可以把大多数漏洞留在线下。
"IAST技术如何提高应用安全测试准确性?" "如何利用IAST识别并防范逻辑漏洞?" "如何避免在实施IAST时陷入常见误区?"
客服
商务合作
小程序
服务号
折叠