CN108665297B - 异常访问行为的检测方法、装置、电子设备和存储介质 - Google Patents

异常访问行为的检测方法、装置、电子设备和存储介质 Download PDF

Info

Publication number
CN108665297B
CN108665297B CN201710206754.6A CN201710206754A CN108665297B CN 108665297 B CN108665297 B CN 108665297B CN 201710206754 A CN201710206754 A CN 201710206754A CN 108665297 B CN108665297 B CN 108665297B
Authority
CN
China
Prior art keywords
page
data
current user
network structure
user access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201710206754.6A
Other languages
English (en)
Other versions
CN108665297A (zh
Inventor
徐军
杨东洋
张鹏飞
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Jingdong Century Trading Co Ltd
Beijing Jingdong Shangke Information Technology Co Ltd
Original Assignee
Beijing Jingdong Century Trading Co Ltd
Beijing Jingdong Shangke Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Jingdong Century Trading Co Ltd, Beijing Jingdong Shangke Information Technology Co Ltd filed Critical Beijing Jingdong Century Trading Co Ltd
Priority to CN201710206754.6A priority Critical patent/CN108665297B/zh
Publication of CN108665297A publication Critical patent/CN108665297A/zh
Application granted granted Critical
Publication of CN108665297B publication Critical patent/CN108665297B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/02Marketing; Price estimation or determination; Fundraising
    • G06Q30/0207Discounts or incentives, e.g. coupons or rebates
    • G06Q30/0225Avoiding frauds
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/02Marketing; Price estimation or determination; Fundraising
    • G06Q30/0207Discounts or incentives, e.g. coupons or rebates
    • G06Q30/0239Online discounts or incentives
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/30Network architectures or network communication protocols for network security for supporting lawful interception, monitoring or retaining of communications or communication related information
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y04INFORMATION OR COMMUNICATION TECHNOLOGIES HAVING AN IMPACT ON OTHER TECHNOLOGY AREAS
    • Y04SSYSTEMS INTEGRATING TECHNOLOGIES RELATED TO POWER NETWORK OPERATION, COMMUNICATION OR INFORMATION TECHNOLOGIES FOR IMPROVING THE ELECTRICAL POWER GENERATION, TRANSMISSION, DISTRIBUTION, MANAGEMENT OR USAGE, i.e. SMART GRIDS
    • Y04S50/00Market activities related to the operation of systems integrating technologies related to power network operation or related to communication or information technologies
    • Y04S50/14Marketing, i.e. market research and analysis, surveying, promotions, advertising, buyer profiling, customer management or rewards

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Computer Security & Cryptography (AREA)
  • Strategic Management (AREA)
  • Accounting & Taxation (AREA)
  • Development Economics (AREA)
  • Finance (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • General Engineering & Computer Science (AREA)
  • General Business, Economics & Management (AREA)
  • Theoretical Computer Science (AREA)
  • Game Theory and Decision Science (AREA)
  • Entrepreneurship & Innovation (AREA)
  • General Physics & Mathematics (AREA)
  • Economics (AREA)
  • Physics & Mathematics (AREA)
  • Marketing (AREA)
  • Technology Law (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)
  • Storage Device Security (AREA)

Abstract

本发明实施例提供一种异常访问行为的检测方法、装置、电子设备和存储介质,能够通过用户的访问数据来识别出恶意用户的异常破坏行为,具备配置灵活、实时更新、识别结果透明可控的特性。该检测方法包括:根据历史用户访问数据构建总体网络结构;获取当前用户访问数据;根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息;检测当前用户PV数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常。

Description

异常访问行为的检测方法、装置、电子设备和存储介质
技术领域
本发明涉及互联网技术领域,尤其涉及一种异常访问行为的检测方法、装置、电子设备和存储介质。
背景技术
随着互联网电子商务的兴起,网购用户数据不断增加,各线上商家为争取用户流量、关注度,扩大自己店铺品牌影响力,常常会采取一些如促销、抢购、优惠券发放等手段。与之对应,线上投入的这些资源最终是希望落入到广大普通用户中去,带来好评与成交量。而不是被一些恶意用户所拦截,实施抢占优惠券与优惠商品名额、进行二次销售等一系列异常行为,影响活动传播,损害其他用户利益。
现有检测用户异常访问行为的方法主要分为针对单点的频率检验和多特征集合的分类处理。总体而言,这两大类方法都是根据历史用户的一些离散特征点作为数据训练集,得到模型后对当前用户的访问行为进行检验分类,判断当前用户的访问行为是否属于异常行为。
在实现本发明过程中,发明人发现现有技术中至少存在如下问题:
通过分析历史用户离散特征点构建模型进行分类的方法依赖于特征集的选取及模型构建,模型不具有普遍的适用性;目前通过恶意手段进行刷券、抢购的方式灵活多变,利用训练模型进行分类的方式相对来讲有一定的滞后性。
发明内容
有鉴于此,本发明实施例提供一种异常访问行为的检测方法、装置、电子设备和存储介质,能够通过用户的访问数据来识别出恶意用户的异常破坏行为,具备配置灵活、实时更新、识别结果透明可控的特性。
为实现上述目的,根据本发明实施例的一个方面,提供了一种异常访问行为的检测方法。
本发明实施例的一种异常访问行为的检测方法包括:根据历史用户访问数据构建总体网络结构,所述历史用户访问数据包括历史用户的PV(页面浏览,page view)数据、点击数据和页面所含接口信息;获取当前用户访问数据,所述当前用户访问数据包括当前用户的PV数据、点击数据和调用接口信息;根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息;检测当前用户PV数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常。
可选地,PV数据包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID;点击数据包括:点击页面的时间、点击区域坐标、点击页面标识、目标跳转页面标识、用户OpenID。
可选地,根据历史用户访问数据构建总体网络结构包括:以历史用户的PV数据涉及的各页面为顶点,以点击数据为弧,构建页面跳转网络结构;将页面所含接口信息整合到所述页面跳转结构的顶点中,得到总体网络结构。
可选地,判断当前用户是否存在接口调用行为异常包括:根据接口调用广度和/或接口调用深度识别是否存在调用性质和/或调用频率的异常。
可选地,所述检测方法还包括:定期根据历史用户访问数据更新所述总体网络结构。
可选地,所述检测方法还包括:在根据历史用户访问数据构建总体网络结构之前,对历史用户访问数据进行加密后保存。
为实现上述目的,根据本发明实施例的另一方面,提供了一种异常访问行为的检测装置。
本发明实施例的一种异常访问行为的检测装置包括:构建模块,用于根据历史用户访问数据构建总体网络结构,所述历史用户访问数据包括历史用户的PV数据、点击数据和页面所含接口信息;获取模块,用于获取当前用户访问数据,所述当前用户访问数据包括当前用户的PV数据、点击数据和调用接口信息;路径提取模块,用于根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息;检测模块,用于检测当前用户PV数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常。
可选地,PV数据包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID;点击数据包括:点击页面的时间、点击区域坐标、点击页面标识、目标跳转页面标识、用户OpenID。
可选地,所述构建模块还用于:以历史用户的PV数据涉及的各页面为顶点,以点击数据为弧,构建页面跳转网络结构;将页面所含接口信息整合到所述页面跳转结构的顶点中,得到总体网络结构。
可选地,所述检测模块还用于:根据接口调用广度和/或接口调用深度识别是否存在调用性质和/或调用频率的异常。
可选地,所述构建模块还用于:定期根据历史用户访问数据更新所述总体网络结构。
可选地,所述构建模块还用于:在根据历史用户访问数据构建总体网络结构之前,对历史用户访问数据进行加密后保存。
为实现上述目的,根据本发明实施例的再一方面,提供了一种电子设备。
本发明实施例的一种电子设备包括:一个或多个处理器;存储装置,用于存储一个或多个程序,当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现本发明实施例的异常访问行为的检测方法。
为实现上述目的,根据本发明实施例的又一方面,提供了一种计算机可读介质。
本发明实施例的一种计算机可读介质,其上存储有计算机程序,所述程序被处理器执行时实现本发明实施例的异常访问行为的检测方法。
上述发明中的一个实施例具有如下优点或有益效果:因为采用根据历史用户访问数据构建总体网络结构,并根据总体网络结构检验当前用户的访问数据是否异常的技术手段,所以克服了现有技术中利用模型的局限性和滞后性的技术问题,进而达到灵活配置异常识别、准确检测异常访问行为的技术效果;通过以海量历史用户的访问数据构建总体网络结构,从而能够获取准确的站点网络结构,为后续识别异常行为、对商家的促销推广等活动保驾护航提供充分依据;通过定期的根据最新获取的历史用户访问数据更新总体网络结构,从而可以使作为异常校验参照的总体网络结构的实时更新;通过根据接口调用广度和/或深度、点击行为校验等指标,从而可以灵活识别多种用户异常访问行为;通过在获取到历史用户访问数据之后,对历史用户访问数据进行加密后保存,从而可以保障建立的总体网络结构的准确性。
上述的非惯用的可选方式所具有的进一步效果将在下文中结合具体实施方式加以说明。
附图说明
附图用于更好地理解本发明,不构成对本发明的不当限定。其中:
图1是根据本发明实施例的异常访问行为的检测方法的主要步骤的示意图;
图2是根据本发明实施例的异常访问行为的检测方法的应用架构示意图;
图3是根据本发明实施例的异常访问行为的检测方法的总体网络结构的示意图;
图4是根据本发明实施例的异常访问行为的检测方法中存储页面有向图的邻接表的示意图;
图5是根据本发明实施例的异常访问行为的检测方法在对当前用户访问数据的检测流程示意图;
图6是根据本发明实施例的异常访问行为的检测装置的主要模块的示意图;
图7是实现本发明实施例的异常访问行为的检测方法的电子设备的硬件结构示意图。
具体实施方式
以下结合附图对本发明的示范性实施例做出说明,其中包括本发明实施例的各种细节以助于理解,应当将它们认为仅仅是示范性的。因此,本领域普通技术人员应当认识到,可以对这里描述的实施例做出各种改变和修改,而不会背离本发明的范围和精神。同样,为了清楚和简明,以下的描述中省略了对公知功能和结构的描述。
本发明实施例的异常访问行为的检测方案立足于用户在网上商城等电商平台的访问页面与点击数据,构建整个平台的总体网络结构。然后通过利用总体网络结构分析当前用户在一个资产变更行为(如领券、下单等)过程中所经历的页面节点及特征信息,从而检测用户是否存在通过一些非正常手段来获取商家活动的有限资源的行为。
图1是根据本发明实施例的异常访问行为的检测方法的主要步骤的示意图。
如图1所示,本发明实施例的一种异常访问行为的检测方法主要包括如下步骤:
步骤S11:根据历史用户访问数据构建总体网络结构,所述历史用户访问数据包括历史用户的页面浏览(PV)数据、点击数据和页面所含接口信息。本步骤的目的在于根据获取的历史用户访问数据构建站点总体的网络结构,为后续校验当前用户的访问数据提供依据。
本发明实施例中,PV数据可以但不限于包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID;点击数据可以但不限于包括:点击页面的时间、点击区域坐标、点击页面标识、目标跳转页面标识、用户OpenID。
根据历史用户访问数据构建总体网络结构包括:以历史用户的PV数据涉及的各页面为顶点,以点击数据为弧,构建页面跳转网络结构;将页面所含接口信息整合到所述页面跳转结构的顶点中,得到总体网络结构。
在步骤S11构建总体网络结构之后,从步骤S12进行校验处理。
步骤S12:获取当前用户访问数据,所述当前用户访问数据包括当前用户的PV数据、点击数据和调用接口信息。当用户访问站点时,获取当前用户的PV数据和点击数据,同样需要获取到还有用户调用的HTTP接口信息,用户调用的HTTP接口信息数据可以通过Nginx日志获取,然后按时间进行排序,具体获取过程将在后续异常访问行为的检测过程中进行详细描述。
步骤S13:根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息。
步骤S14:检测当前用户PV数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常。
其中,判断当前用户是否存在接口调用行为异常包括:根据接口调用广度和/或接口调用深度识别是否存在调用性质和/或调用频率的异常。
需要说明的是,本发明实施例的异常访问行为的检测方法还可以包括:定期根据历史用户访问数据更新所述总体网络结构,从而可以使作为异常校验参照的总体网络结构的实时更新。
另外,本发明实施例的检测方法还可以包括:在获取里使用户访问数据之后,根据历史用户访问数据构建总体网络结构之前,对历史用户访问数据进行加密后保存。
图2是根据本发明实施例的异常访问行为的检测方法的应用架构示意图;图3是根据本发明实施例的异常访问行为的检测方法的总体网络结构的示意图;图4是根据本发明实施例的异常访问行为的检测方法中存储页面有向图的邻接表的示意图;图5是根据本发明实施例的异常访问行为的检测方法在对当前用户访问数据的检测流程示意图。以下结合图2、图3、图4以及图5对本发明实施例的异常访问行为的检测方法进行详细说明。
如图2所示,本发明实施例的异常访问行为的检测方法主要包括如下逻辑:
a)数据采集
通过在前端页面埋点的方式,当用户载入页面或点击某一跳转模块时,前端脚本自动上报用户相应的PV数据(Page View页面浏览量,此处PV数据是指用户浏览过的页面相关数据,可以但不限于包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID)和点击数据(可以但不限于包括:点击特性、点击页面标识、目标跳转页面标识、用户OpenID)。上报的数据可采用RSA加密方式作数字签名,防止被伪造。通过前后页面属性可标识出用户在整个流程中的访问路径、页面跳转之间的先后关系。
本发明实施例中,前述用户OpenID是指三方登录中用于标识一个用户身份的值。点击特性可以但不限于包括用户点击的时间(时间的精度可以根据具体业务需求而定,本发明实施例中精确到毫秒)、点击区域坐标,主要用于识别是否利用点击软件模拟的用户行为。软件模拟的点击操作具有时间间隔、空间位置完全一致的点击特性。
b)构建页面跳转网络结构
本发明实施例中,将前述上报的用户的PV数据和点击数据以用户为维度存入数据仓库。通过后台程序离线拉取数据仓库中的PV数据和点击数据,从而可以以PV数据中包含的各个页面为顶点,以点击数据为弧构建页面跳转网络结构。
c)获取页面所含接口信息
本发明实施例中,页面所含接口信息数据可以通过Nginx日志获取,提取日志中记录的HTTP请求中的Referer(HTTP表头的一个字段,记录了请求的来源地址)可判断请求接口所属页面信息。同时HTTP请求中携带用户标识,方便获取用户在一个完整的访问过程中所调用的前端接口。本发明实施例中,页面所含接口分为两种类型:页面载入时调用的接口、用户交互过程中调用的接口。
d)总体网络结构
根据前述构建的页面跳转网络结构和页面所含接口信息,构建整个网络站点的总体网络结构(总体网络结构可参见图3)。其中,页面跳转网络结构的顶点中包含页面所含接口和内部非跳转类型点击(在此页面中的一些用户交互,比如领券中心的领券操作)数据;顶点之间弧的属性主要包括用户在页面停留时间、点击区域坐标等。以邻接表方式存储整个站点页面有向图(存储页面有向图的邻接表可参见图4),使用hash_map(一种查询高效的数据结构)存储页面PTAG(即Page Tag,页面标识,本发明实施例中使用PTAG标识用户点击的各个不同页面)与页面有向图中顶点位置的映射关系。当针对当前单个用户的访问数据进行检验时,直接通过其PV数据中的页面PTAG获取站点页面有向图中顶点位置。进而可提取出用户在总体网络结构中对应的跳转路径。
构建的总体网络结构可以为后续针对单个用户的访问行为检测提供数据基础。需要说明的是,为了保证总体网络结构的准确性,在本发明实施例的异常检测过程中,可以设置线程定时地拉取上报的用户访问数据更新总体网络结构。,通常情况下,应设置较小的更新周期,例如可以但不限于是本发明实施例中的60秒。
e)检测单元
当用户访问站点时,获取其点击数据和PV数据,然后根据数据的上报时间拼接用户一次完整的访问过程的访问路径。拼接过程先可通过上报时间确定此用户的PV数据的大致顺序(因为上报数据很可能会因为一些原因导致时间先后的细微错乱),然后结合PV数据中的URL和Referer字段来确定前后访问页面跳转的连接。
用户的一次完整的访问过程是指用户从进入所属域名页面开始(Referer为其它域名下页面),到下一次进入下一个所属域名页面(),这中间的访问节点都被视为一次完整的访问过程(用户通过输入网址直接进行页面间跳转可认为一次特殊的点击跳转行为)。
另外,还需获取用户的HTTP接口调用信息(通过Nginx日志获取,按时间排序),然后结合站点的总体网络结构,分析当前用户的访问行为是否异常。
具体检测当前用户访问行为是否异常的流程如下述:
1)进行路径提取,根据当前用户的PV数据中的起始页面PTAG获取在总体网络结构中对应的起始点,从用户上报的PV和点击数据集中进行提取当前用户的访问路径,将提取出的当前用户访问过的各页面及对应调用的接口信息,以队列形式存储。
2)对比当前用户此次访问行为所调用的HTTP接口和总体网络结构中对应访问路径的各页面包含的HTTP接口,判断接口调用广度(调用接口类型数)和深度(单接口调用次数)是否有偏差(即当前用户调用的接口与总体网络结构中各页面对应的接口不一致),如果出现偏差,可根据调用性质(例如越权调用到其它页面接口)或调用频率(如高频率调用刷券,例如可以设置用户每秒钟调用量超过5次为异常状态)进行识别。
另外,针对非跳转类型的点击数据,可以比较接口调用次数是否大于其点击数。理论上用户点击一次才会发起一次HTTP请求,如果出现接口调用次数大于对应点击数,可视为用户绕过前端直接调用接口。因此,可根据用户的操作频率来标识是否为异常行为。
3)前面是分析接口调用行为是否异常,除此之外,还可以针对用户点击行为进行分析是否异常。例如针对使用软件模拟用户点击的行为,通过计算上报PV数据中的页面跳转时间间隔(根据上报PV数据中的前后关系和时间差值得到)和和点击数据中的区域坐标数据进行分析。如果跳转时间间隔小于限定值(该限定值可以根据实际情况设定,例如可以但不限于采用50毫秒)或每次相同页面点击上报的偏移方差为0,则判定用户点击行为异常。上述检测流程可参见图5。
根据本发明实施例的异常访问行为的检测方法可以看出,因为采用根据历史用户访问数据构建总体网络结构,并根据总体网络结构检验当前用户的访问数据是否异常的技术手段,所以克服了现有技术中利用模型的局限性和滞后性的技术问题,进而达到灵活配置异常识别、准确检测异常访问行为的技术效果;通过以海量历史用户的访问数据构建总体网络结构,从而能够获取准确的站点网络结构,为后续识别异常行为、对商家的促销推广等活动保驾护航提供充分依据;通过定期的根据最新获取的历史用户访问数据更新总体网络结构,从而可以使作为异常校验参照的总体网络结构的实时更新,确保检测结果的有效性;通过根据接口调用广度和/或深度、点击行为校验等指标进行异常访问行为检测,从而可以灵活识别多种用户异常访问行为;通过在获取到历史用户访问数据之后,对历史用户访问数据进行加密后保存,从而可以保障建立的总体网络结构的准确性。
图6是根据本发明实施例的异常访问行为的检测装置的主要模块的示意图。
如图6所示,本发明实施例的一种异常访问行为的检测装置60主要包括:构建模块601、获取模块602、路径提取模块603以及检测模块604。其中,构建模块601用于根据历史用户访问数据构建总体网络结构,所述历史用户访问数据包括历史用户的PV数据、点击数据和页面所含接口信息;获取模块602用于获取当前用户访问数据,所述当前用户访问数据包括当前用户的PV数据、点击数据和调用接口信息;路径提取模块603用于根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息;检测模块604用于检测当前用户PV数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常。
本发明实施例中,PV数据包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID;点击数据包括:点击页面的时间、点击区域坐标、点击页面标识、目标跳转页面标识、用户OpenID。
需要说明的是,构建模块601还可用于:以历史用户的PV数据涉及的各页面为顶点,以点击数据为弧,构建页面跳转网络结构;以及将页面所含接口信息整合到所述页面跳转结构的顶点中,得到总体网络结构。
检测模块604还可用于:根据接口调用广度和/或接口调用深度识别是否存在调用性质和/或调用频率的异常。
本发明实施例中,构建模块601还可用于:定期根据历史用户访问数据更新所述总体网络结构。
此外,构建模块601还可用于:在根据历史用户访问数据构建总体网络结构之前,对历史用户访问数据进行加密后保存。
从以上描述可以看出,因为采用根据历史用户访问数据构建总体网络结构,并根据总体网络结构检验当前用户的访问数据是否异常的技术手段,所以克服了现有技术中利用模型的局限性和滞后性的技术问题,进而达到灵活配置异常识别、准确检测异常访问行为的技术效果;通过以海量历史用户的访问数据构建总体网络结构,从而能够获取准确的站点网络结构,为后续识别异常行为、对商家的促销推广等活动保驾护航提供充分依据;通过定期的根据最新获取的历史用户访问数据更新总体网络结构,从而可以使作为异常校验参照的总体网络结构的实时更新,确保检测结果的有效性;通过根据接口调用广度和/或深度、点击行为校验等指标进行异常访问行为检测,从而可以灵活识别多种用户异常访问行为;通过在获取到历史用户访问数据之后,对历史用户访问数据进行加密后保存,从而可以保障建立的总体网络结构的准确性。
根据本发明的实施例,本发明还提供了一种电子设备和一种可读存储介质。
本发明的电子设备包括:至少一个处理器;以及,与所述至少一个处理器通信连接的存储器;其中,所述存储器存储有可被所述一个处理器执行的指令,所述指令被所述至少一个处理器执行,以使所述至少一个处理器执行本发明所提供的异常访问行为的检测方法。
本发明的计算机可读存储介质,所述计算机可读存储介质存储计算机指令,所述计算机指令用于使所述计算机执行本发明所提供的异常访问行为的检测方法。
如图7所示,是用于实现本发明实施例的异常访问行为的检测方法的电子设备的硬件结构示意图。如图7,该电子设备包括:一个或多个处理器71以及存储器72,图7中以一个处理器71为例。其中,存储器72即为本发明所提供的计算机可读存储介质。
异常访问行为的检测方法的电子设备还可以包括:输入装置73和输出装置74。
处理器71、存储器72、输入装置73和输出装置74可以通过总线或者其他方式连接,图7中以通过总线连接为例。
存储器72作为一种计算机可读存储介质,可用于存储软件程序、计算机可执行程序以及模块,如本发明实施例中的异常访问行为的检测方法对应的程序指令/模块(例如,附图6所示的构建模块601、获取模块602、路径提取模块603以及检测模块604)。处理器71通过运行存储在存储器72中的非暂态软件程序、指令以及模块,从而执行服务器的各种功能应用以及数据处理,即实现上述方法实施例中的异常访问行为的检测方法。
存储器72可以包括存储程序区和存储数据区,其中,存储程序区可存储操作系统、至少一个功能所需要的应用程序;存储数据区可存储根据异常访问行为的检测装置的使用所创建的数据等。此外,存储器72可以包括高速随机存取存储器,还可以包括非暂态存储器,例如至少一个磁盘存储器件、闪存器件、或其他非暂态固态存储器件。在一些实施例中,存储器72可选包括相对于处理器71远程设置的存储器,这些远程存储器可以通过网络连接至异常访问行为的检测装置。上述网络的实例包括但不限于互联网、企业内部网、局域网、移动通信网及其组合。
输入装置73可接收输入的数字或字符信息,以及产生与异常访问行为的检测装置的用户设置以及功能控制有关的键信号输入。输出装置74可包括显示屏等显示设备。
所述一个或者多个模块存储在所述存储器72中,当被所述一个或者多个处理器71执行时,执行上述任意方法实施例中的异常访问行为的检测方法。
上述产品可执行本发明实施例所提供的方法,具备执行方法相应的功能模块和有益效果。未在本实施例中详尽描述的技术细节,可参见本发明实施例所提供的方法。
根据本发明实施例的技术方案,因为采用根据历史用户访问数据构建总体网络结构,并根据总体网络结构检验当前用户的访问数据是否异常的技术手段,所以克服了现有技术中利用模型的局限性和滞后性的技术问题,进而达到灵活配置异常识别、准确检测异常访问行为的技术效果;通过以海量历史用户的访问数据构建总体网络结构,从而能够获取准确的站点网络结构,为后续识别异常行为、对商家的促销推广等活动保驾护航提供充分依据;通过定期的根据最新获取的历史用户访问数据更新总体网络结构,从而可以使作为异常校验参照的总体网络结构的实时更新,确保检测结果的有效性;通过根据接口调用广度和/或深度、点击行为校验等指标进行异常访问行为检测,从而可以灵活识别多种用户异常访问行为;通过在获取到历史用户访问数据之后,对历史用户访问数据进行加密后保存,从而可以保障建立的总体网络结构的准确性。
上述具体实施方式,并不构成对本发明保护范围的限制。本领域技术人员应该明白的是,取决于设计要求和其他因素,可以发生各种各样的修改、组合、子组合和替代。任何在本发明的精神和原则之内所作的修改、等同替换和改进等,均应包含在本发明保护范围之内。

Claims (12)

1.一种异常访问行为的检测方法,其特征在于,包括:
根据历史用户访问数据构建总体网络结构,所述历史用户访问数据包括历史用户的页面浏览数据、点击数据和页面所含接口信息;
获取当前用户访问数据,所述当前用户访问数据包括当前用户的页面浏览数据、点击数据和调用接口信息;
根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息;
检测当前用户的页面浏览数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常;
其中,根据历史用户访问数据构建总体网络结构包括:
以历史用户的页面浏览数据涉及的各页面为顶点,以点击数据为弧,构建页面跳转网络结构;
将页面所含接口信息整合到所述页面跳转结构的顶点中,得到总体网络结构。
2.根据权利要求1所述的检测方法,其特征在于,页面浏览数据包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID;点击数据包括:点击页面的时间、点击区域坐标、点击页面标识、目标跳转页面标识、用户OpenID。
3.根据权利要求1所述的检测方法,其特征在于,判断当前用户是否存在接口调用行为异常包括:
根据接口调用广度和/或接口调用深度识别是否存在调用性质和/或调用频率的异常。
4.根据权利要求1所述的检测方法,其特征在于,所述检测方法还包括:定期根据历史用户访问数据更新所述总体网络结构。
5.根据权利要求1所述的检测方法,其特征在于,所述检测方法还包括:在根据历史用户访问数据构建总体网络结构之前,对历史用户访问数据进行加密后保存。
6.一种异常访问行为的检测装置,其特征在于,包括:
构建模块,用于根据历史用户访问数据构建总体网络结构,所述历史用户访问数据包括历史用户的页面浏览数据、点击数据和页面所含接口信息;
获取模块,用于获取当前用户访问数据,所述当前用户访问数据包括当前用户的页面浏览数据、点击数据和调用接口信息;
路径提取模块,用于根据所述当前用户访问数据获取当前用户访问路径,然后根据所述当前用户访问路径提取所述总体网络结构中对应的跳转路径,获取所述跳转路径的各页面所含接口信息;
检测模块,用于检测当前用户的页面浏览数据和点击数据,判断当前用户是否存在点击行为异常,对比当前用户的调用接口信息与所述跳转路径的各页面所含接口信息,判断当前用户是否存在接口调用行为异常;
其中,所述构建模块还用于:
以历史用户的页面浏览数据涉及的各页面为顶点,以点击数据为弧,构建页面跳转网络结构;
将页面所含接口信息整合到所述页面跳转结构的顶点中,得到总体网络结构。
7.根据权利要求6所述的检测装置,其特征在于,页面浏览数据包括:浏览页面的时间、浏览页面标识、前置页面标识、用户OpenID;点击数据包括:点击页面的时间、点击区域坐标、点击页面标识、目标跳转页面标识、用户OpenID。
8.根据权利要求6所述的检测装置,其特征在于,所述检测模块还用于:
根据接口调用广度和/或接口调用深度识别是否存在调用性质和/或调用频率的异常。
9.根据权利要求6所述的检测装置,其特征在于,所述构建模块还用于:定期根据历史用户访问数据更新所述总体网络结构。
10.根据权利要求6所述的检测装置,其特征在于,所述构建模块还用于:在根据历史用户访问数据构建总体网络结构之前,对历史用户访问数据进行加密后保存。
11.一种电子设备,其特征在于,包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现如权利要求1-5中任一所述的方法。
12.一种计算机可读介质,其上存储有计算机程序,其特征在于,所述程序被处理器执行时实现如权利要求1-5中任一所述的方法。
CN201710206754.6A 2017-03-31 2017-03-31 异常访问行为的检测方法、装置、电子设备和存储介质 Active CN108665297B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201710206754.6A CN108665297B (zh) 2017-03-31 2017-03-31 异常访问行为的检测方法、装置、电子设备和存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201710206754.6A CN108665297B (zh) 2017-03-31 2017-03-31 异常访问行为的检测方法、装置、电子设备和存储介质

Publications (2)

Publication Number Publication Date
CN108665297A CN108665297A (zh) 2018-10-16
CN108665297B true CN108665297B (zh) 2021-01-26

Family

ID=63786952

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201710206754.6A Active CN108665297B (zh) 2017-03-31 2017-03-31 异常访问行为的检测方法、装置、电子设备和存储介质

Country Status (1)

Country Link
CN (1) CN108665297B (zh)

Families Citing this family (21)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109509021B (zh) * 2018-10-22 2021-05-28 武汉极意网络科技有限公司 基于行为轨迹的异常识别方法、装置、服务器及存储介质
CN109450879A (zh) * 2018-10-25 2019-03-08 中国移动通信集团海南有限公司 用户访问行为监控方法、电子装置和计算机可读存储介质
CN111147431B (zh) * 2018-11-06 2022-06-07 北京京东尚科信息技术有限公司 用于生成信息的方法和装置
CN109905411B (zh) * 2019-04-25 2021-11-16 北京腾云天下科技有限公司 一种异常用户识别方法、装置和计算设备
CN110071930B (zh) * 2019-04-29 2022-07-22 珠海豹好玩科技有限公司 一种信息处理方法及装置
CN111786934A (zh) * 2019-08-26 2020-10-16 北京京东尚科信息技术有限公司 检测客户端正常用户的方法以及装置
CN110502895A (zh) * 2019-08-27 2019-11-26 中国工商银行股份有限公司 接口异常调用确定方法及装置
CN110532157A (zh) * 2019-08-28 2019-12-03 口碑(上海)信息技术有限公司 基于用户行为数据的页面监测方法及装置
CN110737592B (zh) * 2019-09-16 2024-01-30 平安科技(深圳)有限公司 一种链路异常识别方法、服务器及计算机可读存储介质
CN110765451B (zh) * 2019-09-26 2021-05-28 支付宝(杭州)信息技术有限公司 风险识别方法和装置、电子设备
CN110708339B (zh) * 2019-11-06 2021-06-22 四川长虹电器股份有限公司 一种基于web日志的关联分析方法
CN111079138A (zh) * 2019-12-19 2020-04-28 北京天融信网络安全技术有限公司 异常访问检测方法、装置、电子设备及可读存储介质
CN113114611B (zh) * 2020-01-13 2024-02-06 北京沃东天骏信息技术有限公司 黑名单管理的方法和装置
CN111324809A (zh) * 2020-02-04 2020-06-23 京东数字科技控股有限公司 一种热点信息监测方法、装置及系统
CN113569879B (zh) * 2020-04-28 2024-03-19 中国移动通信集团浙江有限公司 异常识别模型的训练方法、异常账号识别方法及相关装置
KR102658823B1 (ko) * 2020-06-25 2024-04-19 구글 엘엘씨 비정상적인 사용자 인터페이스 입력 겸출
CN111901347B (zh) * 2020-07-29 2022-12-06 南方电网科学研究院有限责任公司 一种零信任下的动态身份认证方法和装置
CN112380540A (zh) * 2020-11-13 2021-02-19 武汉虹旭信息技术有限责任公司 Android应用安全检测方法及装置
CN115033910B (zh) * 2021-11-12 2023-04-07 荣耀终端有限公司 一种访问记录展示方法及电子设备
CN113920698B (zh) * 2021-11-25 2023-08-04 杭州安恒信息技术股份有限公司 一种接口异常调用的预警方法、装置、设备及介质
CN114257427B (zh) * 2021-12-09 2023-12-01 北京知道创宇信息技术股份有限公司 目标用户的识别方法、装置、电子设备及存储介质

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102547231A (zh) * 2011-11-17 2012-07-04 杭州海康威视数字技术股份有限公司 基于浏览器的智能网络视频监控系统及其工作方法
CN103944757A (zh) * 2014-04-11 2014-07-23 珠海市君天电子科技有限公司 网络异常检测的方法和装置
CN104731807A (zh) * 2013-12-20 2015-06-24 北京风行在线技术有限公司 一种统计和分析页面跳转数据的方法及装置
CN105471819A (zh) * 2014-08-19 2016-04-06 腾讯科技(深圳)有限公司 账号异常检测方法及装置
CN105681298A (zh) * 2016-01-13 2016-06-15 成都安信共创检测技术有限公司 公共信息平台中的数据安全异常监测方法及系统
US9516053B1 (en) * 2015-08-31 2016-12-06 Splunk Inc. Network security threat detection by user/user-entity behavioral analysis

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20110219030A1 (en) * 2010-03-03 2011-09-08 Daniel-Alexander Billsus Document presentation using retrieval path data

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102547231A (zh) * 2011-11-17 2012-07-04 杭州海康威视数字技术股份有限公司 基于浏览器的智能网络视频监控系统及其工作方法
CN104731807A (zh) * 2013-12-20 2015-06-24 北京风行在线技术有限公司 一种统计和分析页面跳转数据的方法及装置
CN103944757A (zh) * 2014-04-11 2014-07-23 珠海市君天电子科技有限公司 网络异常检测的方法和装置
CN105471819A (zh) * 2014-08-19 2016-04-06 腾讯科技(深圳)有限公司 账号异常检测方法及装置
US9516053B1 (en) * 2015-08-31 2016-12-06 Splunk Inc. Network security threat detection by user/user-entity behavioral analysis
CN105681298A (zh) * 2016-01-13 2016-06-15 成都安信共创检测技术有限公司 公共信息平台中的数据安全异常监测方法及系统

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
在线社交网络中异常帐号检测方法研究;张玉清,吕少卿;《计算机学报》;20151031;第38卷(第10期);第2011-2027页 *

Also Published As

Publication number Publication date
CN108665297A (zh) 2018-10-16

Similar Documents

Publication Publication Date Title
CN108665297B (zh) 异常访问行为的检测方法、装置、电子设备和存储介质
US11798028B2 (en) Systems and methods for monitoring malicious software engaging in online advertising fraud or other form of deceit
AU2019232865B2 (en) Systems and methods for detecting and scoring anomalies
US11860866B2 (en) Automated sequential site navigation
WO2019153604A1 (zh) 人机识别模型的建立装置、方法及计算机可读存储介质
KR102071160B1 (ko) 애플리케이션 정보 위험 관리를 위한 방법 및 장치
CN109376078B (zh) 移动应用的测试方法、终端设备及介质
WO2018082462A1 (zh) 应用界面遍历方法、系统和测试设备
CN104158828B (zh) 基于云端内容规则库识别可疑钓鱼网页的方法及系统
JP2015041167A (ja) セキュリティ上の脅威を評価する評価装置及びその方法
CA3016680C (en) Published information processing method and device, and information publishing system
CN113489713A (zh) 网络攻击的检测方法、装置、设备及存储介质
CN107294918B (zh) 一种钓鱼网页检测方法及装置
US11637839B2 (en) Automated and adaptive validation of a user interface
TWI729763B (zh) 收集與驗證網路交通數據之系統以及方法
CN111666346A (zh) 信息归并方法、交易查询方法、装置、计算机及存储介质
US10248532B1 (en) Sensitive data usage detection using static analysis
JPWO2019142345A1 (ja) セキュリティ情報処理装置、情報処理方法及びプログラム
CN112347457A (zh) 异常账户检测方法、装置、计算机设备和存储介质
CN114844689A (zh) 一种基于有限状态机的网站逻辑漏洞检测方法及系统
CN109478219A (zh) 用于显示网络分析的用户界面
US11755455B1 (en) Detecting and correcting user interface discrepancies
CN114662005A (zh) 用户行为轨迹的消息推送方法、装置、设备及存储介质
CN113138960A (zh) 一种基于云存储空间调整的数据存储方法及系统
US10423680B2 (en) Keyboard command and control in a customer relationship management (CRM) system

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant