关 慧,曹同洲
(1.沈阳化工大学 计算机科学与技术学院,辽宁 沈阳 110142;2.辽宁省化工过程工业智能化技术重点实验室,辽宁 沈阳 110142)
当前,随着互联网的快速发展,基于Web的应用也变得越来越普及。然而,互联网在带给人们便利的同时,也给不法分子提供了违法犯罪的机会,这严重危害到互联网用户的切身利益,给整个社会带来了极大的安全隐患。当下,跨站脚本(cross-site scripting,XSS)随着互联网的发展变得越来越普遍,攻击者可以通过XSS攻击进行网络钓鱼、会话劫持、盗取受害者的cookie等非法活动。根据国家信息安全漏洞库(CNNVD)统计,2020年4月新增安全漏洞共2 155个,从漏洞类型看,跨站脚本漏洞占比达10.53%,仅次于缓冲区错误[1],因此,当下对于XSS攻击的检测与防范尤为重要。XSS检测方法主要有静态分析方法、动态分析方法、机器学习方法等,由于深度学习具有自动提取特征、识别准确率高等优点,近些年人们开始把目光转向深度学习,并利用深度学习技术对XSS攻击进行检测。基于上述情况,该文研究并构建针对XSS攻击的深度学习模型。
Mohammadi等[2]提出了一种基于单元测试的方法自动检测XSS漏洞;曹黎波等[3]先提交合法向量以确定输出点的所在页面与具体位置,然后对输出点分类并使用不同类型的攻击向量,有效提高了检测效率;李洁等[4]在构造DOM模型与修改Firefox Spider Monkey脚本引擎的基础上,设计了一种动态的、基于bytecode的污点分析的检测算法以对DOM-Based XSS进行检测;Wang R等[5]提出了一个检测DOM-XSS的框架TT-XSS;谷家腾等[6]设计了一种基于动态分析的XSS漏洞检测模型,通过试探载荷测试及载荷单元的组合测试与单独测试判断是否存在XSS漏洞。……