-
题名Web应用防火墙识别、绕过与加固技术的综述
- 1
-
-
作者
张若愚
黄方怡
张志勇
金伟
李明桂
杨慧
-
机构
中国电子科技集团公司第三十研究所
-
出处
《通信技术》
2024年第10期1000-1005,共6页
-
基金
国家重点研发计划(2022YFB3105000)。
-
文摘
Web应用在信息技术领域的重要性与日俱增,其安全性正在成为网络防护的核心议题。Web应用防火墙(Web Application Firewall,WAF)作为关键防线,承担着识别与阻止恶意流量的重任,从而确保Web应用的安全运行。鉴于此,首先深入探讨了WAF识别技术及绕过策略,旨在通过系统性的分析,提炼出有效的WAF自动测试策略与加固方法。其次,聚焦于理解和模拟攻击者的绕过技巧,生成具有针对性的测试案例,从而帮助WAF开发者及早发现产品中潜在的漏洞,优化识别算法,提升对各类恶意请求的抵御能力。最后,期望能为WAF的设计与优化提供理论指导和实践依据,推动Web应用安全防护技术的进一步发展。
-
关键词
web应用防火墙
应用防火墙识别
绕过策略
自动测试
-
Keywords
web application firewall
waf identification
evasion tactics
automated testing
-
分类号
TN915.08
[电子电信—通信与信息系统]
-
-
题名Web应用防火墙(WAF)技术的综述
被引量:15
- 2
-
-
作者
马月
侯雪城
吴佳帅
奚启森
徐嬴颖
-
机构
温州大学计算机与人工智能学院
-
出处
《计算机时代》
2020年第3期13-15,19,共4页
-
基金
温州大学创新训练项目“基于深度学习的云WAF研究与实现”(JWSC2018064,JW10351030)。
-
文摘
Web应用的广泛扩展,使得传统的网络防护技术已经不能有效地应对来自应用层的各种攻击。随着服务提供商对Web应用的安全需求不断提升,Web应用防火墙(WAF)作为应用层防护工具开始备受关注。为了研究Web应用防火墙技术的发展现状,通过阅读大量文献,对Web应用防火墙技术进行总结和分析,提出了Web应用防火墙的发展新趋势。
-
关键词
waf
应用层防护
web应用防火墙
防火墙
waf部署
-
Keywords
application layer protection
web application firewall
firewall
waf deployment
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-
-
题名基于高校的WAF精细化策略应用探讨
- 3
-
-
作者
张毅
-
机构
广东医科大学教育技术与信息中心
-
出处
《计算机时代》
2023年第2期64-67,共4页
-
文摘
高校越来越多的信息系统(网站)向互联网开放访问,这需要WAF的防护。WAF若仅设置单一的通用策略,往往会出现防护不足或防护过严的情况。文章以WAF对Web应用的安全防护为研究,探讨结合WAF部署的模式和防护策略的类型,来分析各类Web应用的具体防护要求,并将其匹配到WAF的精细化策略中,实现更有针对性的防护。经过对WAF的精细化策略应用实践,来加强对高校信息系统(网站)的有效防护。
-
关键词
waf
web应用
通用策略
精细化策略
高校
-
Keywords
waf
web applications
general strategy
refined strategy
university
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-
-
题名WAF在公司网站安全防护中的部署与应用
- 4
-
-
作者
冯巧
-
机构
四川航空股份有限公司
-
出处
《移动信息》
2023年第8期142-144,共3页
-
文摘
随着信息技术的广泛应用,Web应用攻击的形式与方法更加多样,WAF作为专门为Web应用提供保护的工具,已成为网络安全防护中的第一道防线。文中介绍了WAF的特点和工作原理,同时对WAF的选型和部署应用进行了阐述。
-
关键词
waf
web应用安全
-
Keywords
waf
web application security
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名基于分布式对等架构的Web应用防火墙
被引量:6
- 5
-
-
作者
姚琳琳
何倩
王勇
赵帮
-
机构
桂林电子科技大学认知无线电与信息处理教育部重点实验室
桂林电子科技大学广西可信软件重点实验室
-
出处
《计算机工程》
CAS
CSCD
2012年第22期114-118,共5页
-
基金
国家自然科学基金资助项目(61172053
61201250)
+2 种基金
国家科技重大专项基金资助项目(2012ZX03006001-005)
广西自然科学基金资助项目(2012GXNSFBA053174)
广西青年科学基金资助项目(2012GXNSFBA053174)
-
文摘
为弥补单节点Web应用防火墙(WAF)在检测效率和稳定性方面的不足,采用反向代理技术,设计并实现一个基于分布式对等架构的WAF。通过反向代理响应客户端请求,各个节点运行相同的程序以实现对等架构,主节点与辅助节点可根据需求动态调整,主节点具有会话保持和负载均衡功能,辅助节点采用专家库和插件协同检测报文。实验结果表明,该应用防火墙能够有效阻止应用层攻击,相比单节点响应更加迅速和稳定。
-
关键词
分布式对等架构
web应用防火墙
反向代理
负载均衡
架构设计
-
Keywords
distributed P2P architecture
web application firewall(waf)
reverse proxy
load balance
architecture design
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-
-
题名基于二维安全防护体系的WAF系统
被引量:5
- 6
-
-
作者
王坤
关溪
张阳
蔡镇
-
机构
信息工程大学电子技术学院
河南人民广播电台
-
出处
《计算机应用与软件》
CSCD
北大核心
2012年第5期274-277,294,共5页
-
文摘
针对Web攻击,传统防火墙对应用层防护存在不足,而Web应用防火墙可利用其架构的技术优势,应对繁多的攻击方式。给出二维安全防护系统及Web服务器核心内嵌模型,进一步给出Web应用防火墙设计实现方案。实验表明,该系统能够解决Web应用安全问题,具有较高的网络性能,支持策略的定制与扩展。
-
关键词
web应用安全
二维防护体系
web服务器核心内嵌模型
web应用防火墙
-
Keywords
web application security Two-dimensional protection architecture Embeded model of web server core web application firewall(waf)
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名Web应用防火墙在高校信息安全中的应用
被引量:12
- 7
-
-
作者
王乐
王叶静
葛永兴
王唯
-
机构
东北师范大学
-
出处
《长春师范大学学报》
2020年第4期80-82,104,共4页
-
文摘
随着“互联网+教育”的快速推进发展,高校的各类Web应用(业务系统和网站)快速增加,包括学校的门户网站、网上服务大厅、教务系统、选课系统等,其上存储着重要的师生信息和科研数据。Web应用为师生的学习和生活提供了便捷的服务,但由于提供商不同,系统架构设计和代码编写良莠不齐,加上高校信息安全的制度都还处于建立过程中,导致Web应用在上线之初就存在安全漏洞,一旦被黑客或恶意程序攻击,就会面临重要数据损失、网站被篡改等安全威胁。Web应用防火墙(web application firewall,WAF)专门用于防护Web应用安全,是高校信息安全防护的必选工具。本文从WAF工作原理、WAF部署方式以及WAF防护规则解析和使用等方面介绍WAF在高校信息安全工作中的应用。
-
关键词
web应用防火墙
高校
信息安全
-
Keywords
web application firewall(waf)
universities
information security
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-
-
题名一种基于Web应用防火墙的主动安全加固方案
被引量:12
- 8
-
-
作者
李莉
翟征德
-
机构
安徽大学计算机教学部
中国科学院软件所
-
出处
《计算机工程与应用》
CSCD
北大核心
2011年第25期104-106,共3页
-
文摘
传统的Web应用防火墙(WAF)只能基于攻击特征对HTTP流量进行规则匹配,而无法检测对HTTP状态数据的窃取和篡改。提出WAF主动安全防御的思想,使得WAF可以深度介入到客户端与服务器的会话过程中采取主动性的安全机制来加固HTTP交互过程,给出了对抗会话劫持、HTTP隐藏按钮篡改、Cookie篡改攻击的安全加固算法,提高了WAF对于Web攻击的防护能力,增强了Web应用的整体安全性。
-
关键词
web应用防火墙
web攻击
web安全加固
攻击防御
-
Keywords
web application firewall
web attack
web security enhancement
attack defense
-
分类号
TP309
[自动化与计算机技术—计算机系统结构]
-
-
题名Web应用防火墙在图书馆的应用
被引量:1
- 9
-
-
作者
宋歌笙
-
机构
上海交通大学信息安全工程学院
-
出处
《图书馆工作与研究》
CSSCI
北大核心
2010年第9期32-35,共4页
-
文摘
随着网络技术发展,图书馆在信息化方面也得到了长足发展,在得益于新技术的同时,安全方面将面临更多的挑战。本文从web安全的角度出发介绍web应用防火墙在图书馆中的应用。
-
关键词
web应用防火墙
web安全
图书馆
-
Keywords
web application firewall
web safety
Library
-
分类号
G250.73
[文化科学—图书馆学]
-
-
题名Web应用防火墙在高校网络安全中的应用
被引量:2
- 10
-
-
作者
张恬
-
机构
无锡城市职业技术学院
-
出处
《无线互联科技》
2022年第9期116-118,共3页
-
基金
江苏高校哲学社会科学研究基金项目,项目名称:信息生态视域下“新市民”信息贫困研究——以无锡市为例,项目编号:2018SJA0886。
无锡城市职业技术学院科研(专项)课题,项目编号:WXCY-2020-KY-23。
-
文摘
Web应用的形式繁多,攻击类型相对多样化,而传统的网络安全设备工作在网络层居多,与应用层的防护不匹配,文章通过对Web应用相关技术HTTP协议分析,对HTTP请求和应答过程的解析,以及基于已知攻击方式的不足,提出了基于特异性配置的Web应用防火墙配置。对自定义规则组针对不同Web应用匹配不同的规则,分析该种配置方式的优点,日常管理Web应用防火墙的有效方式,最后通过实际配置应用,验证该配置方式可以有效防御Web应用层的攻击,具备良好的安全防护能力。
-
关键词
web应用防火墙
HTTP
web应用
-
Keywords
web application firewall
HTTP
web application
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
G647
[文化科学—高等教育学]
-
-
题名基于循环神经网络的Web应用防火墙加固方案
被引量:3
- 11
-
-
作者
朱思猛
杜瑞颖
陈晶
何琨
-
机构
武汉大学国家网络安全学院空天信息安全与可信计算教育部重点实验室
武汉大学日照信息技术研究院
-
出处
《计算机工程》
CAS
CSCD
北大核心
2022年第11期120-126,共7页
-
基金
国家重点研发计划(2021YFB2700200)
国家自然科学基金(U1836202,61772383,61702379,62172303)。
-
文摘
Web应用防火墙(WAF)基于一组规则检测和过滤进出Web应用程序的HTTP流量,鉴于恶意流量的复杂性,需要对WAF规则进行不断更新以抵御最新的攻击。然而,现有的WAF规则更新方法都需要专业知识来人工设计关于某种攻击的恶意测试流量,并针对该恶意流量生成防护规则,这种方法十分耗时且不能扩展到其他类型的攻击。提出一种基于循环神经网络(RNN)的Web应用防火墙加固方案,在不依赖任何专业知识的情况下自动化加固WAF。使用RNN模型生成恶意攻击样本,从中找到能够绕过WAF的恶意攻击,发现WAF规则存在的安全风险。在此基础上,通过设计评分函数找到恶意攻击样本的重要字符串来生成加固签名,阻止后续类似的攻击,并设计简化的正则表达式作为加固签名的表达形式。在4款WAF上针对SQL注入、跨站脚本攻击和命令注入这3种攻击进行测试,结果显示,该方案成功生成了大量绕过WAF的恶意样本,WAF针对这些样本的平均拦截率仅为52%,与传统突变方案和SQLMap工具相比能够生成更多绕过恶意攻击,在应用加固签名后,WAF的恶意攻击拦截率提升至90%以上且误报率维持为0,表明加固签名成功阻止了这些绕过攻击,验证了所提方案的有效性。
-
关键词
web应用防火墙
循环神经网络
SQL注入
跨站脚本
命令注入
-
Keywords
web application firewall(waf)
Recurrent Neural Network(RNN)
SQL injection
Cross-Site Scripting(XSS)
Command Injection(CI)
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名“互联网+教育”背景下Web应用防火墙研究
- 12
-
-
作者
张恬
陈志强
-
机构
无锡城市职业技术学院
-
出处
《江苏科技信息》
2021年第2期53-56,共4页
-
基金
无锡城市职业技术学院科研(专项)课题,项目编号:WXCY-2020-KY-23。
-
文摘
随着"互联网+教育"的发展以及网络安全等级保护2.0制度的推出,Web应用防火墙在高校信息安全中的应用更加广泛。Web应用防火墙专注于应用层防护,对各类Web应用安全漏洞的攻击达到检测和防护的作用,如:SQL注入、DDOS攻击等。文章介绍了Web应用防火墙的工作原理和分类,Web应用防火墙分为硬件WAF、软件WAF和云WAF,硬件WAF的部署方式又分为透明代理模式、路由代理模式、反向代理模式和端口镜像模式4种,结合无锡城市职业技术学院中心机房的实际情况,选出适合中心机房网络架构的透明代理模式,分析典型的Web漏洞和防护规则,并展示Web应用防火墙在本校的实际应用。
-
关键词
web应用防火墙
硬件waf
waf部署
网络安全
-
Keywords
web application firewall
hardware waf
waf deployment
network security
-
分类号
G40-057
[文化科学—教育学原理]
-
-
题名云WAF技术系统研究
被引量:3
- 13
-
-
作者
王李乐
李明
汪浩
毕圣杰
-
机构
公安部信息安全等级保护评估中心
-
出处
《信息网络安全》
2014年第12期1-6,共6页
-
文摘
如今云WAF已经开始正式商业化,它既是Web应用防火墙的云模式,也是一种全新的信息安全产品模式,已经具备了完善的功能定义和成熟的技术平台。云WAF服务提高了云计算的安全性,增强了应用的可用性和安全性,也提升了网络的总体安全性。云WAF正处于高速应用发展阶段,文章结合实际情况,针对云WAF平台的整体架构和具体技术策略进行了分析和探讨。
-
关键词
云计算
云安全
云waf
web应用防火墙
-
Keywords
cloud computing
cloud security
cloud waf
web application ifrewall
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名Web应用系统的安全性设计
被引量:4
- 14
-
-
作者
张国和
徐骏善
-
机构
南京理工大学机械工程学院
-
出处
《微型机与应用》
2010年第21期85-87,共3页
-
文摘
探讨了Web应用系统的安全问题,阐述了防火墙技术、身份验证技术、ASP.NET程序安全性设计、数据加密技术等实现Web应用系统安全性设计的技术。
-
关键词
web应用系统
防火墙
身份验证
ASP.NET
数据库
-
Keywords
web application system
firewall
authentication
ASP.NET
database
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-
-
题名Web应用防火墙技术分析
被引量:6
- 15
-
-
作者
刘志光
-
机构
福建省科学技术信息研究所
-
出处
《情报探索》
2014年第3期103-105,129,共4页
-
基金
福建省省属公益类科研院所基本科研专项"Web应用防护主动防御关键技术研究"(项目编号:2011R1009-8)成果之一
-
文摘
针对当前日益严重的网络威胁,阐述了安装Web防火墙的必要性,对现有网络安全产品进行了分析。认为现有防火墙技术、入侵检测系统/入侵防御系统仍然存在局限性,而Web应用防火墙技术可以在保护Web应用程序免受常见攻击方面起到作用。对Web应用防火墙的主要技术进行了描述。
-
关键词
深度包检测
web攻击
web应用
防火墙
主动防御
waf
-
Keywords
deep packet inspection
web attack
web-based application
firewall
active defense
waf
-
分类号
TP393.082
[自动化与计算机技术—计算机应用技术]
-
-
题名Web应用防火墙在高校网站系统的应用研究
被引量:6
- 16
-
-
作者
冯贵兰
李正楠
-
机构
中国民航飞行学院现代教育技术中心
中国民航飞行学院航空工程学院
-
出处
《现代计算机》
2017年第9期23-25,共3页
-
基金
中国民航飞行学院青年基金项目(No.Q2014-118)
-
文摘
随着教育信息化的发展,校园网中对外提供的Web应用服务越来越多,如何保证这些Web应用的安全是当前网络管理员面临的最大问题。根据高校Web应用的安全状况,介绍Web应用防火墙保障高校网站系统安全的配置方案。该方案屏蔽外部网络针对Web应用的攻击和入侵,保障校园网内Web网站的安全。
-
关键词
网络安全
web应用防火墙
高校
-
Keywords
Network Security
web application firewall
web application
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
TP393.092
[自动化与计算机技术—计算机应用技术]
-
-
题名ALEAP模型在WAF场景下的应用研究
被引量:2
- 17
-
-
作者
范舒涵
王之梁
杨家海
-
机构
清华大学网络科学与网络空间研究院
-
出处
《网络空间安全》
2020年第7期97-104,共8页
-
文摘
文章探究基于深度学习的事件预测模型ALEAP在WAF场景下的应用情况,通过对校园网WAF系统日志数据的统计分析和事件嵌入分析,发现Web攻击事件分布上的聚集性以及上下文之间的关联性;通过WAF历史日志数据对ALEAP模型进行预训练,利用预训练模型预测下一个可能发生的Web攻击事件,模型最终达到78%的预测准确率,证实了ALEAP模型在该场景下的适用性,为网络管理者实施防御策略提供可靠性参考依据,同时也说明ALEAP模型在具有上下文关联关系的安全日志事件预测方面的普适性。
-
关键词
安全事件预测
web应用防火墙
ALEAP
-
Keywords
security events prediction
web application firewall
ALEAP
-
分类号
TP309.5
[自动化与计算机技术—计算机系统结构]
-
-
题名WAF规则的自动探测与发现技术研究
被引量:2
- 18
-
-
作者
张琦
翟健宏
-
机构
哈尔滨工业大学计算机科学与技术学院
-
出处
《智能计算机与应用》
2017年第6期103-107,110,共6页
-
文摘
本文设计了一款自动探测WAF规则的工具,在输入了网址和目标参数后能够自动探测其WAF的规则。工具主要分为三大模块:网站过滤检测模块、攻击向量生成模块、过滤规则生成模块。其中增加了正则表达式匹配功能,使用最小元素优先检测法以及二分法提升了程序运行的效率;使用多线程有效地缓解了网络延迟带来的探测速度慢的问题。工具中设计了良好的攻击向量库能够使探测更为高效和精准,同时这个库也是开放可随时增加的。
-
关键词
waf规则
自动探测
web安全
-
Keywords
waf rules
auto detection
web application security
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-
-
题名Web应用防火墙关于gzip文件的检测研究
被引量:4
- 19
-
-
作者
张林
-
机构
武汉邮电科学研究院
-
出处
《电子设计工程》
2020年第19期113-117,125,共6页
-
文摘
基于传统Web应用防火墙只能使用正则或语义分析的方式去匹配明文攻击特征的HTTP流量,而无法对服务器返回给客户端的压缩文件数据进行检测的目的,提出对WAF关于gzip压缩文件的检测研究思想,使得WAF在对服务器返回给客户端的压缩文件检测提供了一种新思路。通过WAF结合分块传输以及deflate无损压缩算法来对服务器返回给客户端的gzip文件类型的数据进行检测并返回给客户端,在不影响传输时间和带宽的前提下,提高了WAF对于Web攻击的防护能力,有效地保障了Web应用程序的安全。
-
关键词
web应用防火墙
GZIP
分块传输
防护
-
Keywords
web application firewall
gzip
block transmission
defence
-
分类号
TN918.9
[电子电信—通信与信息系统]
-
-
题名Web应用的安全策略研究
被引量:1
- 20
-
-
作者
张婷
-
机构
武汉工程大学计算机学院
-
出处
《软件导刊》
2011年第1期167-169,共3页
-
文摘
传统的网络防火墙对Web应用的保护还不够充分,无法保护基于Web的应用程序。提出一种Web应用防火墙的双臂代理模式,这种模式不仅拥有基于应用层的检测,同时又拥有基于状态的网络防火墙的优势,并说明它的作用以及网络实现过程。
-
关键词
网络防火墙
web应用
双臂代理模式
-
Keywords
Network firewall
web application
Arms Proxy Mode
-
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
-