计算机应用研究

北大核心,JST,Pж(AJ),CSCD扩展版,WJCI

国内刊号:51-1196/TP

国际刊号:1001-3695

计算机应用研究杂志2025年第12期:基于动态行为链和会话变异的API访问控制漏洞自动化检测方法

发布日期:

作者:任官荣,高见,胡驷驹,

单位:1.中国人民公安大学信息网络安全学院,北京100038;2.成都市公安局,成都610017;

关键词:API安全,访问控制漏洞,动态行为链,会话变异,漏洞检测,

基金:中国人民公安大学中央基本科研业务费资助项目(2024JKF17);;

针对复杂交互场景下API访问控制漏洞检测存在的接口覆盖率低、自动化不足和检测精度低等问题,提出基于动态行为链和会话变异的自动化检测方法。通过多层动作链模拟用户操作路径触发API调用,结合流量代理中间件动态关联前端交互与后端API调用从而生成接口地图。提出基于角色和用户的会话变异攻击向量生成方法实现漏洞类型全覆盖,设计规则引擎与大语言模型协同的响应分析策略提升漏洞判别精度。在ShenYu、APISIX等6个主流框架的对比实验表明:该方法实现89.2%的接口覆盖率,成功检出全部20个已知漏洞,检测精确率达95.2%,较其它工具取得了更好的效果,证明其有效性和优越性。此外,在AI图像生成框架SD-WEBUI中发现水平越权漏洞(CVE-2024-31006),验证了该方法在复杂交互场景下的工程实用性。

来源:2025年第12期

《计算机应用研究》期刊编辑部

查看计算机应用研究杂志2025年第12期

联系我们

  • 地址:四川省成都市武候区成科西路3号
  • 电话:028-85249567
  • E-mail:journal@arocmag.cn

咨询工作人员