CN110162982A - 检测非法权限的方法及装置、存储介质、电子设备 - Google Patents

检测非法权限的方法及装置、存储介质、电子设备 Download PDF

Info

Publication number
CN110162982A
CN110162982A CN201910326142.XA CN201910326142A CN110162982A CN 110162982 A CN110162982 A CN 110162982A CN 201910326142 A CN201910326142 A CN 201910326142A CN 110162982 A CN110162982 A CN 110162982A
Authority
CN
China
Prior art keywords
permission
access
super
user
access interface
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201910326142.XA
Other languages
English (en)
Inventor
雷宇亮
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Ping An Life Insurance Company of China Ltd
Original Assignee
Ping An Life Insurance Company of China Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Ping An Life Insurance Company of China Ltd filed Critical Ping An Life Insurance Company of China Ltd
Priority to CN201910326142.XA priority Critical patent/CN110162982A/zh
Publication of CN110162982A publication Critical patent/CN110162982A/zh
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/604Tools and structures for managing or administering access control systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2141Access rights, e.g. capability lists, access control lists, access tables, access matrices

Abstract

本公开提供了一种检测非法权限的方法及装置,属于测试工具技术领域,该方法包括:针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。该方法提高了检测非法权限的准确率以及效率。

Description

检测非法权限的方法及装置、存储介质、电子设备
技术领域
本公开涉及测试工具技术领域,具体而言,涉及一种检测非法权限的方法、检测非法权限的装置、计算机可读存储介质以及电子设备。
背景技术
随着信息技术以及互联网技术的发展,计算机管理系统或者服务器的使用也是越来越广泛。
计算机管理系统或者服务器都具有储存数据的功能,且由于所存储的数据不能够全部对外公开访问,因此,大部分企业通常对数据内容进行重要程度划分,并对用户设置不同权限级别的账号以达到管理可访问内容的目的。不同权限级别的账号所能够访问的数据内容以及数据内容的重要程度是不同的,权限级别高的用户能够访问到重要数据。
但是在实际使用中,权限控制不严导致重要数据被权限外的用户访问是目前互联网系统的常见问题,目前市面上所采用的自动化/半自动化扫描工具无法对系统权限做出准确的识别,因此需要投入大量的人力进行辅助,而人工检测可能存在误判或者遗漏,检测效率低。
需要说明的是,在上述背景技术部分公开的信息仅用于加强对本公开的背景的理解,因此可以包括不构成对本领域普通技术人员已知的现有技术的信息。
发明内容
本公开的实施例提供一种检测非法权限的方法、检测非法权限的装置、计算机可读存储介质以及电子设备。
根据本公开的第一方面,提供一种检测非法权限的方法,包括:
针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;
使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;
在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
在本公开的一示例性实施例中,所述获取一个或多个高级权限访问接口包括:
从系统操作日志中获取所有访问接口;
根据每一访问接口的访问对象以及参数,确定该访问接口的权限级别:
从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
在本公开的一示例性实施例中,所述根据每一访问接口的访问对象以及参数,确定该访问接口的权限级别包括:
针对所获取的所有访问接口中包含的访问对象以及参数,分别统计每个访问对象和每个参数被包含在访问接口中的次数;
确定被包含在访问接口中的次数低于预定阈值的访问对象和参数;
针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,确定该访问接口的权限级别;
从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
在本公开的一示例性实施例中,所述针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,确定该访问接口的权限级别包括:
针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,通过查询访问对象和参数与权限级别对应关系表,确定该访问接口的权限级别。
在本公开的一示例性实施例中,所述方法还包括:
使用所述待测试低级权限用户发送特定测试接口,并保存响应于所述特定测试接口的发送而成功访问的第一页面内容;
从系统用户数据库中获取任一高级权限用户的用户信息;
将所述特定测试接口中的至少一个参数的参数值替换为所述高级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值;
使用所述待测试低级权限用户发送替换参数值后的所述特定测试接口,并保存响应于替换参数值后的所述特定测试接口的发送而成功访问的第二页面内容;
比较第一页面内容和第二页面内容;
在第一页面内容与第二页面内容不同的情况下,判定所述待测试低级权限用户具有非法权限。
在本公开的一示例性实施例中,所述方法还包括:
针对所获取的每一高级权限访问接口:
在该高级权限访问接口内含有参数的情况下,将该参数的参数值替换为待测试低级权限用户的用户信息中对应参数的参数值,以生成测试访问接口;
在该高级权限访问接口内不含有参数的情况下,将该高级权限访问接口中的虚拟目录以及文件名对应替换为低级权限用户格式,以生成测试访问接口;
使用所述待测试低级权限用户发送所述测试访问接口;
在对所获取的高级权限访问接口中任意高级权限访问接口相对应的测试访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
在本公开的一示例性实施例中,所述方法还包括:
从系统操作日志中获取由所述待测试低级权限用户所发送的第一低级权限访问接口;
使用所述待测试低级权限用户发送所述第一低级权限访问接口,并保存响应于所述第一低级权限访问接口的发送而成功访问的第三页面内容;
从系统用户数据库中获取其他任意低级权限用户的用户信息;
将所述第一低级权限访问接口中的至少一个参数的参数值替换为所获取的所述其他任意低级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值;
由所述待测试低级权限用户发送替换参数值后的第一低级权限访问接口,并保存响应于替换参数值后的所述第一低级权限访问接口的发送而成功访问的第四页面内容;
比较第三页面内容和第四页面内容;
在第三页面内容和第四页面内容不同的情况下,则判定所述待测试低级权限用户具有非法权限。
根据本公开的第二方面,提供一种检测非法权限的装置,包括:
获取模块,用于针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;
接口访问模块,用于使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;
判断模块,用于在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
根据本公开的第三方面,提供一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行时实现如上述任意一项所述的检测非法权限的方法。
根据本公开的第四方面,提供一种电子设备,包括:
处理器;以及
存储器,其上存储有计算机程序;
其中,所述处理器配置为经由执行所述计算机程序来执行如上述任意一项所述的检测非法权限的方法。
本公开的实施例提供的技术方案可以具有以下有益效果:
通过本公开的各实施例,通过获取高级权限访问接口,再使用待测试的低级权限用户逐条发送所获取的高级权限访问接口,根据该低级权限用户对每一高级权限访问接口能否成功访问,判定该低级权限用户是否具有非法权限。与现有技术中所采用的人工检测不同,通过使用待测试的低级权限用户逐条发送高级权限访问接口进行访问,访问结果能够直接表明该低级权限用户是否具有非法权限,提高了检测效率以及准确率。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,并不能限制本公开。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本公开的实施例,并与说明书一起用于解释本公开的原理。显而易见地,下面描述中的附图仅仅是本公开的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1示出根据本公开一示例性实施例的一种检测非法权限的方法的流程示意图。
图2示出根据本公开一示例性实施例的图1的检测非法权限的方法还包括的获取高级权限访问接口的流程示意图。
图3示出根据本公开一示例性实施例的图1的检测非法权限的方法还包括的通过特定测试接口检测非法权限的流程示意图。
图4示出根据本公开一示例性实施例的一种检测非法权限的装置的示意组成框图。
图5示出根据本公开一示例性实施例的电子设备的示意组成框图。
图6示出根据本公开一示例性实施例的一种计算机可读存储介质的示意图。
具体实施方式
现在将参考附图更全面地描述示例实施方式。然而,示例实施方式能够以多种形式实施,且不应被理解为限于在此阐述的范例;相反,提供这些实施方式使得本公开将更加全面和完整,并将示例实施方式的构思全面地传达给本领域的技术人员。所描述的特征、结构或特性可以以任何合适的方式结合在一个或更多实施方式中。在下面的描述中,提供许多具体细节从而给出对本公开的实施方式的充分理解。然而,本领域技术人员将意识到,可以实践本公开的技术方案而省略所述特定细节中的一个或更多,或者可以采用其它的方法、组元、装置、步骤等。在其它情况下,不详细示出或描述公知技术方案以避免喧宾夺主而使得本公开的各方面变得模糊。
此外,附图仅为本公开的示意性图解,并非一定是按比例绘制。图中相同的附图标记表示相同或类似的部分,因而将省略对它们的重复描述。附图中所示的一些方框图是功能实体,不一定必须与物理或逻辑上独立的实体相对应。可以采用软件形式来实现这些功能实体,或在一个或多个硬件模块或集成电路中实现这些功能实体,或在不同网络和/或处理器装置和/或微控制器装置中实现这些功能实体。
请参阅图1,图1为根据本公开一示例性实施例的一种检测非法权限的方法的流程示意图,该检测非法权限的方法可以运行于任意计算设备中,例如运行于终端或者服务器,也可以运行于服务器集群或者云服务器等,当然,本领域技术人员也可以根据实际使用需求在其他平台运行该检测非法权限的方法,本公开对此不做特殊限定。如图1的实施例所示,该检测非法权限的方法包括:
步骤S110,针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口。
其中,高级权限访问接口是指具有高级权限的、用于访问重要数据(例如后台数据或者人事管理数据等等)的访问链接。对应地,低级权限访问接口是指具有低级权限、用于访问普通数据(例如该用户的个人信息或者正常业务内容等等)的访问链接。
在一示例中,对应用的用户进行非法权限检测的测试请求是由用户点击界面上的特定区域而被发送的,例如用户点击检测请求按键等等。在另一示例中,测试请求是由系统每隔预定时间自动发送测试请求。其中预定时间可以是一天、一周或者一个月等等,本示例对此不做特殊限定。
在一示例性实施方式中,所述获取一个或多个高级权限访问接口包括:
从系统操作日志中获取所有访问接口;
根据每一访问接口的访问对象以及参数,确定该访问接口的权限级别:
从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
在该实施方式中,系统操作日志是指用于储存每一用户的操作记录的日志记录,该系统操作日志对每一用户所执行的操作生成记录并进行存储,其中也包括了不同用户所发送的访问接口,该访问接口包括了高级权限访问接口以和低级权限访问接口。每一访问接口中均包含有该访问接口所需要访问的访问对象或者所需设置的参数,根据该访问接口中所包含的访问对象以及所需设置的参数,即可确定该访问接口的权限级别。
基于每一访问接口的访问对象以及参数,将所有的访问接口划分为高级权限访问接口和低级权限访问接口,并从中选取一个或者多个高级权限访问接口。在一实施例中,从已确定权限级别的访问接口中随机获取所述一个或多个高级权限访问接口,通过随机选取的方式保证所获取的一个或多个高级权限访问接口不具有特殊性。在另一实施例中,从已确定权限级别的访问接口中获取所有的高级权限访问接口,由于高级权限访问接口数量较少,因此选取所有的高级权限访问接口,保证了检测的完整性。
请参阅图2,图2为根据本公开一示例性实施例的图1的检测非法权限的方法还包括的获取高级权限访问接口的流程示意图,在图2的实施例中,所述获取一个或多个高级权限访问接口包括:
步骤S210,针对所获取的所有访问接口中包含的访问对象以及参数,分别统计每个访问对象和每个参数被包含在访问接口中的次数。
步骤S220,确定被包含在访问接口中的次数低于预定阈值的访问对象和参数。
步骤S230,针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,确定该访问接口的权限级别。
步骤S240,从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
在该实施方式中,由于具有高级权限的用户较少,因此高级权限访问接口的数量相对于低级权限访问接口的数量较少。通过预先统计所有访问接口中包含的访问对象以及参数二者被包含在访问接口中的次数,能够在一定程度上筛选掉访问数量多的低级权限访问接口。其中,预定阈值为预先配置,可以是50、100或者130等等,也可以是本领域技术人员根据所有访问接口的数量按照一定的比例进行设置,例如所有访问接口的数量为500,则该预定阈值可以设置为该数量的20%即100,则针对包含有所述次数低于100的访问对象或者参数的每个访问接口,确定该访问接口的权限级别。通过预定阈值的设置对访问次数较多的访问对象以及参数进行筛选,减少了确定访问接口的权限级别的次数,提高了权限级别确定效率。
在一实施例中,所述针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,确定该访问接口的权限级别包括:
针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,通过查询访问对象和参数与权限级别对应关系表,确定该访问接口的权限级别。
其中,访问对象和参数与权限级别对应关系表为预先配置,通过查询访问对象和参数与权限级别对应关系表能够得出访问对象或者参数的权限级别,从而确定该访问接口的权限级别。例如:
访问对象和参数与权限级别对应关系表
访问对象 权限级别 参数 权限级别
后台看板 高级权限 manager 高级权限
个人信息 低级权限 users 低级权限
当访问接口的访问对象为后台看板信息时,通过查询访问对象和参数与权限级别对应关系表,可以得出该访问接口为高级权限访问接口,当访问接口的访问对象为个人信息时,通过查询访问对象和参数与权限级别对应关系表,可以得出该访问接口为低级权限访问接口等等。
步骤S120,使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问。
不同的系统用户具有不同的访问权限级别,每一系统用户都拥有与其访问权限相对应的系统账号。其中,低级权限用户是指具有低级权限、只能够访问普通数据(例如该用户的个人数据信息以及正常业务内容等等)的用户。对应地,高级权限用户是指具有高级权限、能够访问重要数据(例如系统后台数据或者财务管理数据等等)的用户。
在一示例性实施方式中,所述使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问包括:
由系统用户数据库中获取与待测试低级权限用户对应的账号以及对应于该账号的密码;
自动登陆所获取的账号;
由所登陆的账号发送所获取的所述一个或多个高级权限访问接口的每个高级权限访问接口,以对每个高级权限访问接口进行访问。
在该实施方式中,系统用户数据库是指储存有用户的账号、密码以及姓名等个人信息的数据库。所述待测试低级权限用户是从系统用户数据库中的低级权限用户中选取,在一示例中,所述待测试低级权限用户是从系统用户数据库中的低级权限用户中随机选取,通过抽检的方式进行非法权限的检测,使得检测结果更加准确。在另一示例中,所述待测试低级权限用户是从系统用户数据库中按照对低级权限用户的姓名进行字母排序的顺序依次选取。其中,所述待测试低级权限用户的数量可以是一个也可以是多个、亦或者根据所有低级权限用户的数量按比例选取(例如待测试低级权限用户占所有低级权限用户的数量的1/6等等),本示例对此不做特殊限定。
步骤S130,在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
使用待测试低级权限用户逐一发送所获取的一个或多个高级权限访问接口中的每一高级权限访问接口,若该待测试低级权限用户能够成功访问所获取的一个或多个高级权限访问接口中的任一高级权限访问接口,则代表着该待测试低级权限用户具有非法权限,应对该待测试低级权限用户进行权限管理。
请参阅图3,图3为根据本公开一示例性实施例的图1的检测非法权限的方法还包括的通过特定测试接口检测非法权限的流程示意图,在图3的实施例中,所述检测非法权限的方法还包括:
步骤S310,使用所述待测试低级权限用户发送特定测试接口,并保存响应于所述特定测试接口的发送而成功访问的第一页面内容。
其中,特定测试接口是指预先设置的、用于测试待测试低级权限用户是否具有非法权限的访问接口。且该特定测试接口是用于访问普通数据的访问接口,待测试低级权限用户能够成功访问该特定测试接口。
页面内容是指页面中所包含的信息,包括该页面上的文字、图片以及链接等信息。将所述待测试低级权限用户成功访问该特定测试接口的页面内容定义为第一页面内容,并将第一页面内容与该特定测试接口对应存储。
步骤S320,从系统用户数据库中获取任一高级权限用户的用户信息。
每一用户的用户信息是指与该用户相对应的身份信息(例如姓名、身份证明编号等等)以及系统管理信息(例如权限级别信息即该用户为users还是manger等等)。每一用户的身份信息中参数名相同,但是相同参数名的参数值不同,因此每一用户的身份信息都是不同的。每一用户在发送访问接口时,该访问接口是根据该用户所需访问的访问对象以及该用户的用户信息中的参数的参数值而生成的,其中,用户信息中的参数的参数值都具有特定格式。
例如:在name=张三、card=123456789、a=456789中,name、card和a为参数名,张三、123456789、456789为对应于该参数名的参数值。
在访问接口http://www.test.com/page.html?user=normal中,test为访问对象,naormal为参数值。
步骤S330,将所述特定测试接口中的至少一个参数的参数值替换为所述高级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值。
通过替换特定测试接口中的至少一个参数的参数值替换为所获取的高级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值,以得到新的特定测试接口。例如:
在特定测试接口:http://www.test.com/page.html?user=normal中,包含有参数user的参数值,所获取的高级权限用户中参数user的参数值为admin,因此,新的特定测试接口为:http://www.test.com/page.html?user=admin。
在一示例中,将所述特定测试接口中的所有参数的参数值替换为所述高级权限用户的用户信息中与所述所有参数相对应的参数的参数值,通过整体对应替换特定测试接口中的所有参数的参数值,使得新的特定测试接口更符合所获取的高级权限用户的访问接口格式,保证了测试效果。
步骤S340,使用所述待测试低级权限用户发送替换参数值后的所述特定测试接口,并保存响应于替换参数值后的所述特定测试接口的发送而成功访问的第二页面内容。
步骤S350,比较第一页面内容和第二页面内容。
步骤S360,在第一页面内容与第二页面内容不同的情况下,判定所述待测试低级权限用户具有非法权限。
通过比较第一页面内容以及第二页面内容的信息,若二者信息不同,则代表着通过修改访问接口的参数值信息则该待测试低级权限用户能够访问至不同于第一页面内容的页面信息,可能存在着数据泄露或者权限控制不严的情况,因此将判定该待测试低级权限用户具有非法权限,使得检测更加全面。
在一示例性实施方式中,所述检测非法权限的方法还包括:
针对所获取的每一高级权限访问接口:
在该高级权限访问接口内含有参数的情况下,将该参数的参数值替换为待测试低级权限用户的用户信息中对应参数的参数值,以生成测试访问接口;
在该高级权限访问接口内不含有参数的情况下,将该高级权限访问接口中的虚拟目录以及文件名对应替换为低级权限用户格式,以生成测试访问接口;
使用所述待测试低级权限用户发送所述测试访问接口;
在对所获取的高级权限访问接口中任意高级权限访问接口相对应的测试访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
在该实施例中,针对所获取的每一高级权限访问接口,当该高级权限访问接口内含有参数时,将该参数的参数值替换为待测试低级权限用户的用户信息中对应参数的参数值,以生成测试访问接口。当该高级权限访问接口内不含有参数时,则将该高及权限访问接口中的虚拟目录以及文件名对应替换为低级权限用户格式,以生成测试访问接口。
在一示例中,通过查询高级权限用户格式与低级权限用户格式对应关系表,将该高级权限访问接口中的虚拟目录以及文件名对应替换为低级权限用户格式,以生成测试访问接口。其中,高级权限用户格式与低级权限用户格式对应关系表为预先配置。例如:高级权限用户格式与低级权限用户格式对应关系表如下表所示:
高级权限用户格式 低级权限用户格式
admin normal
manager users
高级权限访问接口:http://www.test.com/admin/managerjsp,由于该高级权限访问接口不具有参数,因此将该高级权限访问接口中的虚拟目录以及文件名通过查询高级权限用户格式与低级权限用户格式对应关系表对应替换为低级权限用户格式,生成的测试访问接口为:http://www.test.com/normal/users.jsp。
通过由高级权限访问接口生成测试访问接口,若待测试低级权限用户对生成的测试访问接口访问成功,则代表着该低级权限用户通过修改高级权限访问接口即能够访问该高级权限访问接口所对应的内容,存在数据泄密以及权限控制不严的情况,因此判定该低级权限用户具有非法权限。
在一示例性实施方式中,所述检测非法权限的方法还包括:
从系统操作日志中获取由所述待测试低级权限用户所发送的第一低级权限访问接口;
使用所述待测试低级权限用户发送所述第一低级权限访问接口,并保存响应于所述第一低级权限访问接口的发送而成功访问的第三页面内容;
从系统用户数据库中获取其他任意低级权限用户的用户信息;
将所述第一低级权限访问接口中的至少一个参数的参数值替换为所获取的所述其他任意低级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值;
由所述待测试低级权限用户发送替换参数值后的第一低级权限访问接口,并保存响应于替换参数值后的所述第一低级权限访问接口的发送而成功访问的第四页面内容;
比较第三页面内容和第四页面内容;
在第三页面内容和第四页面内容不同的情况下,则判定所述待测试低级权限用户具有非法权限。
在该实施方式中,将第一低级权限访问接口中的至少一个参数的参数值替换为其他任意低级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值,通过比较该待测试低级权限用户对参数值替换前的第一低级权限访问接口和参数值替换后的第一低级权限访问接口进行访问后的第三页面内容和第四页面内容,当第三页面内容和第四页面内容不同时,则代表着通过修改低级权限访问接口中的参数值,则能够使待测试低级权限用户访问到不同的页面内容,该页面内容可能与用以替换参数值的该其他任意低级权限用户有关,因此,存在这数据泄露以及权限控制不严的情况,判定该待测试低级权限用户具有非法权限。
本公开还提供了一种检测非法权限的装置。参考图4所示,该检测非法权限的装置可以包括获取模块410、接口访问模块420以及判断模块430。其中:
获取模块410用于针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;
接口访问模块420用于使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;
判断模块430用于在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
在一示例性实施方式中,所述获取模块410包括但不限于:
第一获取单元411,用于从系统操作日志中获取所有访问接口;
计数单元412,用于针对所获取的所有访问接口中包含的访问对象以及参数,分别统计每个访问对象和每个参数被包含在访问接口中的次数;
比较单元413,用于确定被包含在访问接口中的次数低于预定阈值的访问对象和参数;
确定单元414,用于针对包含有所述次数低于预定数量的访问对象或者参数的每个访问接口,确定该访问接口的权限级别;
第二获取单元415,用于从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
上述检测非法权限的装置中各模块的具体细节已经在对应的坐席分配方法中进行了详细的描述,因此此处不再赘述。
应当注意,尽管在上文详细描述中提及了用于动作执行的设备的若干模块或者单元,但是这种划分并非强制性的。实际上,根据本公开的实施方式,上文描述的两个或更多模块或者单元的特征和功能可以在一个模块或者单元中具体化。反之,上文描述的一个模块或者单元的特征和功能可以进一步划分为由多个模块或者单元来具体化。
此外,尽管在附图中以特定顺序描述了本公开中方法的各个步骤,但是,这并非要求或者暗示必须按照该特定顺序来执行这些步骤,或是必须执行全部所示的步骤才能实现期望的结果。附加的或备选的,可以省略某些步骤,将多个步骤合并为一个步骤执行,以及/或者将一个步骤分解为多个步骤执行等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本公开实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、移动终端、或者网络设备等)执行根据本公开实施方式的方法。
在本公开的示例性实施例中,还提供了一种能够实现上述方法的电子设备。
所属技术领域的技术人员能够理解,本发明的各个方面可以实现为系统、方法或程序产品。因此,本发明的各个方面可以具体实现为以下形式,即:完全的硬件实施方式、完全的软件实施方式(包括固件、微代码等),或硬件和软件方面结合的实施方式,这里可以统称为“电路”、“模块”或“系统”。
下面参照图5来描述根据本发明的这种实施方式的电子设备500。图5显示的电子设备500仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。
如图5所示,电子设备500以通用计算设备的形式表现。电子设备500的组件可以包括但不限于:上述至少一个处理单元510、上述至少一个存储单元520、连接不同系统组件(包括存储单元520和处理单元510)的总线530。
其中,所述存储单元存储有程序代码,所述程序代码可以被所述处理单元510执行,使得所述处理单元510执行本说明书上述“示例性方法”部分中描述的根据本发明各种示例性实施方式的步骤。例如,所述处理单元510可以执行如图1中所示的步骤S110:针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;步骤S120:使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;步骤S130:在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
存储单元520可以包括易失性存储单元形式的可读介质,例如随机存取存储单元(RAM)5201和/或高速缓存存储单元5202,还可以进一步包括只读存储单元(ROM)5203。
存储单元520还可以包括具有一组(至少一个)程序模块5205的程序/实用工具5204,这样的程序模块5205包括但不限于:操作系统、一个或者多个应用程序、其它程序模块以及程序数据,这些示例中的每一个或某种组合中可能包括网络环境的实现。
总线530可以为表示几类总线结构中的一种或多种,包括存储单元总线或者存储单元控制器、外围总线、图形加速端口、处理单元或者使用多种总线结构中的任意总线结构的局域总线。
电子设备500也可以与一个或多个外部设备700(例如键盘、指向设备、蓝牙设备等)通信,还可与一个或者多个使得用户能与该电子设备500交互的设备通信,和/或与使得该电子设备500能与一个或多个其它计算设备进行通信的任何设备(例如路由器、调制解调器等等)通信。这种通信可以通过输入/输出(I/O)接口550进行。并且,电子设备500还可以通过网络适配器560与一个或者多个网络(例如局域网(LAN),广域网(WAN)和/或公共网络,例如因特网)通信。如图所示,网络适配器560通过总线530与电子设备500的其它模块通信。应当明白,尽管图中未示出,可以结合电子设备500使用其它硬件和/或软件模块,包括但不限于:微代码、设备驱动器、冗余处理单元、外部磁盘驱动阵列、RAID系统、磁带驱动器以及数据备份存储系统等。
通过以上的实施方式的描述,本领域的技术人员易于理解,这里描述的示例实施方式可以通过软件实现,也可以通过软件结合必要的硬件的方式来实现。因此,根据本公开实施方式的技术方案可以以软件产品的形式体现出来,该软件产品可以存储在一个非易失性存储介质(可以是CD-ROM,U盘,移动硬盘等)中或网络上,包括若干指令以使得一台计算设备(可以是个人计算机、服务器、终端装置、或者网络设备等)执行根据本公开实施方式的方法。
在本公开的示例性实施例中,还提供了一种计算机可读存储介质,其上存储有能够实现本说明书上述方法的程序产品。在一些可能的实施方式中,本发明的各个方面还可以实现为一种程序产品的形式,其包括程序代码,当所述程序产品在终端设备上运行时,所述程序代码用于使所述终端设备执行本说明书上述“示例性方法”部分中描述的根据本发明各种示例性实施方式的步骤。
参考图6所示,描述了根据本发明的实施方式的用于实现上述方法的程序产品600,其可以采用便携式紧凑盘只读存储器(CD-ROM)并包括程序代码,并可以在终端设备,例如个人电脑上运行。然而,本发明的程序产品不限于此,在本文件中,可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行系统、装置或者器件使用或者与其结合使用。
所述程序产品可以采用一个或多个可读介质的任意组合。可读介质可以是可读信号介质或者可读存储介质。可读存储介质例如可以为但不限于电、磁、光、电磁、红外线、或半导体的系统、装置或器件,或者任意以上的组合。可读存储介质的更具体的例子(非穷举的列表)包括:具有一个或多个导线的电连接、便携式盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。
计算机可读信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了可读程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。可读信号介质还可以是可读存储介质以外的任何可读介质,该可读介质可以发送、传播或者传输用于由指令执行系统、装置或者器件使用或者与其结合使用的程序。
可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于无线、有线、光缆、RF等等,或者上述的任意合适的组合。
可以以一种或多种程序设计语言的任意组合来编写用于执行本发明操作的程序代码,所述程序设计语言包括面向对象的程序设计语言-诸如Java、C++等,还包括常规的过程式程序设计语言-诸如“C”语言或类似的程序设计语言。程序代码可以完全地在用户计算设备上执行、部分地在用户设备上执行、作为一个独立的软件包执行、部分在用户计算设备上部分在远程计算设备上执行、或者完全在远程计算设备或服务器上执行。在涉及远程计算设备的情形中,远程计算设备可以通过任意种类的网络,包括局域网(LAN)或广域网(WAN),连接到用户计算设备,或者,可以连接到外部计算设备(例如利用因特网服务提供商来通过因特网连接)。
此外,上述附图仅是根据本发明示例性实施例的方法所包括的处理的示意性说明,而不是限制目的。易于理解,上述附图所示的处理并不表明或限制这些处理的时间顺序。另外,也易于理解,这些处理可以是例如在多个模块中同步或异步执行的。
本领域技术人员在考虑说明书及实践这里公开的发明后,将容易想到本公开的其他实施例。本申请旨在涵盖本公开的任何变型、用途或者适应性变化,这些变型、用途或者适应性变化遵循本公开的一般性原理并包括本公开未公开的本技术领域中的公知常识或惯用技术手段。说明书和实施例仅被视为示例性的,本公开的真正范围和精神由权利要求指出。

Claims (10)

1.一种检测非法权限的方法,其特征在于,包括:
针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;
使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;
在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
2.根据权利要求1所述的方法,其特征在于,所述获取一个或多个高级权限访问接口包括:
从系统操作日志中获取所有访问接口;
根据每一访问接口的访问对象以及参数,确定该访问接口的权限级别;
从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
3.根据权利要求2所述的检测非法权限的方法,其特征在于,所述根据每一访问接口的访问对象以及参数,确定该访问接口的权限级别包括:
针对所获取的所有访问接口中包含的访问对象以及参数,分别统计每个访问对象和每个参数被包含在访问接口中的次数;
确定被包含在访问接口中的次数低于预定阈值的访问对象和参数;
针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,确定该访问接口的权限级别;
从已确定权限级别的访问接口中获取所述一个或多个高级权限访问接口。
4.根据权利要求3所述的检测非法权限的方法,其特征在于,所述针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,确定该访问接口的权限级别包括:
针对包含有所述次数低于预定阈值的访问对象或者参数的每个访问接口,通过查询访问对象和参数与权限级别对应关系表,确定该访问接口的权限级别。
5.根据权利要求1所述的检测非法权限的方法,其特征在于,还包括:
使用所述待测试低级权限用户发送特定测试接口,并保存响应于所述特定测试接口的发送而成功访问的第一页面内容;
从系统用户数据库中获取任一高级权限用户的用户信息;
将所述特定测试接口中的至少一个参数的参数值替换为所述高级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值;
使用所述待测试低级权限用户发送替换参数值后的所述特定测试接口,并保存响应于替换参数值后的所述特定测试接口的发送而成功访问的第二页面内容;
比较第一页面内容和第二页面内容;
在第一页面内容与第二页面内容不同的情况下,判定所述待测试低级权限用户具有非法权限。
6.根据权利要求1所述的检测非法权限的方法,其特征在于,还包括:
针对所获取的每一高级权限访问接口:
在该高级权限访问接口内含有参数的情况下,将该参数的参数值替换为待测试低级权限用户的用户信息中对应参数的参数值,以生成测试访问接口;
在该高级权限访问接口内不含有参数的情况下,将该高级权限访问接口中的虚拟目录以及文件名对应替换为低级权限用户格式,以生成测试访问接口;
使用所述待测试低级权限用户发送所述测试访问接口;
在对所获取的高级权限访问接口中任意高级权限访问接口相对应的测试访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
7.根据权利要求1所述的检测非法权限的方法,其特征在于,还包括:
从系统操作日志中获取由所述待测试低级权限用户所发送的第一低级权限访问接口;
使用所述待测试低级权限用户发送所述第一低级权限访问接口,并保存响应于所述第一低级权限访问接口的发送而成功访问的第三页面内容;
从系统用户数据库中获取其他任意低级权限用户的用户信息;
将所述第一低级权限访问接口中的至少一个参数的参数值替换为所获取的所述其他任意低级权限用户的用户信息中与所述至少一个参数相对应的参数的参数值;
由所述待测试低级权限用户发送替换参数值后的第一低级权限访问接口,并保存响应于替换参数值后的所述第一低级权限访问接口的发送而成功访问的第四页面内容;
比较第三页面内容和第四页面内容;
在第三页面内容和第四页面内容不同的情况下,则判定所述待测试低级权限用户具有非法权限。
8.一种检测非法权限的装置,其特征在于,包括:
获取模块,用于针对接收到的对应用的用户进行非法权限检测的测试请求,获取一个或多个高级权限访问接口;
接口访问模块,用于使用待测试低级权限用户发送所获取的所述一个或多个高级权限访问接口中的每个高级权限访问接口,以对每个高级权限访问接口进行访问;
判断模块,用于在对所述一个或多个高级权限访问接口中的任意高级权限访问接口的访问成功的情况下,判定所述待测试低级权限用户具有非法权限。
9.一种计算机可读存储介质,其上存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现如权利要求1-7中任一项所述的检测非法权限的方法。
10.一种电子设备,其特征在于,包括:
处理器;以及
存储器,其上存储有计算机程序;
其中,所述处理器配置为经由执行所述计算机程序来实现如权利要求1-7中任一项所述的检测非法权限的方法。
CN201910326142.XA 2019-04-19 2019-04-19 检测非法权限的方法及装置、存储介质、电子设备 Pending CN110162982A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910326142.XA CN110162982A (zh) 2019-04-19 2019-04-19 检测非法权限的方法及装置、存储介质、电子设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910326142.XA CN110162982A (zh) 2019-04-19 2019-04-19 检测非法权限的方法及装置、存储介质、电子设备

Publications (1)

Publication Number Publication Date
CN110162982A true CN110162982A (zh) 2019-08-23

Family

ID=67639956

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910326142.XA Pending CN110162982A (zh) 2019-04-19 2019-04-19 检测非法权限的方法及装置、存储介质、电子设备

Country Status (1)

Country Link
CN (1) CN110162982A (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115174248A (zh) * 2022-07-18 2022-10-11 天翼云科技有限公司 一种网络访问的控制方法及装置

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106778123A (zh) * 2016-11-24 2017-05-31 努比亚技术有限公司 移动终端及其硬件设备权限管理方法
CN106778243A (zh) * 2016-11-28 2017-05-31 北京奇虎科技有限公司 基于虚拟机的内核漏洞检测文件保护方法及装置
CN107566537A (zh) * 2017-10-30 2018-01-09 郑州云海信息技术有限公司 一种web应用纵向越权漏洞的半自动检测方法及系统
CN107577949A (zh) * 2017-09-05 2018-01-12 郑州云海信息技术有限公司 一种Web越权漏洞检测方法与系统
US20180293377A1 (en) * 2015-10-13 2018-10-11 Nec Corporation Suspicious behavior detection system, information-processing device, method, and program
CN108833365A (zh) * 2018-05-24 2018-11-16 杭州默安科技有限公司 一种基于流量的业务逻辑漏洞检测方法及其系统
CN109409087A (zh) * 2017-08-18 2019-03-01 阿里巴巴集团控股有限公司 防提权检测方法及设备

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20180293377A1 (en) * 2015-10-13 2018-10-11 Nec Corporation Suspicious behavior detection system, information-processing device, method, and program
CN106778123A (zh) * 2016-11-24 2017-05-31 努比亚技术有限公司 移动终端及其硬件设备权限管理方法
CN106778243A (zh) * 2016-11-28 2017-05-31 北京奇虎科技有限公司 基于虚拟机的内核漏洞检测文件保护方法及装置
CN109409087A (zh) * 2017-08-18 2019-03-01 阿里巴巴集团控股有限公司 防提权检测方法及设备
CN107577949A (zh) * 2017-09-05 2018-01-12 郑州云海信息技术有限公司 一种Web越权漏洞检测方法与系统
CN107566537A (zh) * 2017-10-30 2018-01-09 郑州云海信息技术有限公司 一种web应用纵向越权漏洞的半自动检测方法及系统
CN108833365A (zh) * 2018-05-24 2018-11-16 杭州默安科技有限公司 一种基于流量的业务逻辑漏洞检测方法及其系统

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115174248A (zh) * 2022-07-18 2022-10-11 天翼云科技有限公司 一种网络访问的控制方法及装置
CN115174248B (zh) * 2022-07-18 2023-08-04 天翼云科技有限公司 一种网络访问的控制方法及装置

Similar Documents

Publication Publication Date Title
US10515000B2 (en) Systems and methods for performance testing cloud applications from multiple different geographic locations
US20210049137A1 (en) Building and managing data-processign attributes for modeled data sources
US20180011775A1 (en) Providing debug information on production containers using debug containers
CN103369022B (zh) 与存储设备通信的方法和系统
EP3374864B1 (en) Performance monitoring in a distributed storage system
US20190268245A1 (en) Access control policy simulation and testing
CN111800450B (zh) 用于云资源管理的多维标签命名空间
CN105516133A (zh) 用户身份的验证方法、服务器及客户端
CN104753677B (zh) 密码分级控制方法和系统
US20200374292A1 (en) Intelligent device security
US10171604B2 (en) System and method for pushing network information
CN108984389A (zh) 一种应用程序测试方法及终端设备
CN111444992B (zh) 基于信息码的用户信息查验方法及系统
US11157523B2 (en) Structured data correlation from internal and external knowledge bases
CN110661776B (zh) 敏感数据溯源方法、装置、安全网关及系统
CN113268336B (zh) 一种服务的获取方法、装置、设备以及可读介质
US20130091486A1 (en) Generating a compliance data model for it control
CN109902022A (zh) 针对垂直越权漏洞自动进行测试的方法及相关设备
US10691827B2 (en) Cognitive systems for allocating medical data access permissions using historical correlations
CN109254922A (zh) 一种服务器BMC Redfish功能的自动化测试方法及装置
CN104836777B (zh) 身份验证方法和系统
CN108920653A (zh) 一种页面生成方法、装置、服务器及存储介质
US20210133195A1 (en) Dynamic access paths
CN109711849B (zh) 以太坊地址画像生成方法、装置、电子设备及存储介质
CN113934758A (zh) 车辆故障修复方法、装置、车载终端、服务器及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination