《计算机应用研究杂志》发表论文赏析

基于动态行为链和会话变异的API访问控制漏洞自动化检测方法

来源:计算机应用研究杂志2025年第12期北京时间:

作者:任官荣,高见,胡驷驹,

单位:1.中国人民公安大学信息网络安全学院,北京100038;2.成都市公安局,成都610017;

摘要:针对复杂交互场景下API访问控制漏洞检测存在的接口覆盖率低、自动化不足和检测精度低等问题,提出基于动态行为链和会话变异的自动化检测方法。通过多层动作链模拟用户操作路径触发API调用,结合流量代理中间件动态关联前端交互与后端API调用从而生成接口地图。提出基于角色和用户的会话变异攻击向量生成方法实现漏洞类型全覆盖,设计规则引擎与大语言模型协同的响应分析策略提升漏洞判别精度。在ShenYu、APISIX等6个主流框架的对比实验表明:该方法实现89.2%的接口覆盖率,成功检出全部20个已知漏洞,检测精确率达95.2%,较其它工具取得了更好的效果,证明其有效性和优越性。此外,在AI图像生成框架SD-WEBUI中发现水平越权漏洞(CVE-2024-31006),验证了该方法在复杂交互场景下的工程实用性。

关键词:API安全,访问控制漏洞,动态行为链,会话变异,漏洞检测,

基金资助:中国人民公安大学中央基本科研业务费资助项目(2024JKF17);;

填文献完整题目 获取完整文献

填写需求
联系方式
注:学术顾问会在1小时内联系您,请留意!