首页|期刊导航|网络安全与数据治理|基于大模型的深层Web越权漏洞检测方法

基于大模型的深层Web越权漏洞检测方法OA

中文摘要

越权漏洞检测和挖掘是传统Web应用安全的一项重要课题,越权漏洞以其覆盖面广、隐藏深、没有固定流量特征等特点,一直是Web应用漏洞治理中的难点。目前业内常见的Web越权漏洞挖掘方法以被动式检测插件配合人工手工挖掘为主,被动式检测插件的原理多为替换为高权限/同权限的账号凭据,然后以返回流量包长度大小为漏洞是否存在的判断依据。此种方式虽然可以节省部分人工测试成本,但是只能检测浅层的越权漏洞,对于参数级的越权漏洞还是需要依赖人工手工测试。基于大模型技术,提出一种被动式深层Web越权漏洞检测方法,旨在通过大模型自动识别参数名含义和参数值特征,动态生成测试参数发包,并以返回流量包长度大小、具体内容等多个维度为漏洞判断依据。经测试,该方法可以挖掘出更深层次的越权漏洞,并有效节约人工手动挖掘成本。

覃锦端;尉雯雯;王月兵;柳遵梁;刘聪

杭州美创科技股份有限公司,浙江杭州310015陆军军医大学第一附属医院,重庆400038杭州美创科技股份有限公司,浙江杭州310015杭州美创科技股份有限公司,浙江杭州310015杭州美创科技股份有限公司,浙江杭州310015

信息技术与安全科学

Web漏洞漏洞检测越权漏洞大模型

《网络安全与数据治理》 2026 (2)

P.20-27,8

10.19358/j.issn.2097-1788.2026.02.003

评论