مقابله با آسیب پذیری XSS با استفاده از تحلیل کد استاتیک هوشمند مبتنی بر یادگیری عمیق
سال انتشار: 1405
نوع سند: مقاله کنفرانسی
زبان: فارسی
مشاهده: 9
فایل این مقاله در 16 صفحه با فرمت PDF قابل دریافت می باشد
- صدور گواهی نمایه سازی
- من نویسنده این مقاله هستم
استخراج به نرم افزارهای پژوهشی:
شناسه ملی سند علمی:
ECICONFE10_161
تاریخ نمایه سازی: 22 شهریور 1405
چکیده مقاله:
آسیب پذیری تزریق اسکریپت میان سایتی (XSS) یکی از تهدیدهای مهم امنیت برنامه های وب است که در اثر انتقال داده های غیرقابل اعتماد به نقاط خروج حساس، بدون اعمال پاک سازی و کدگذاری متناسب با زمینه، رخ می دهد. روش های متداول تشخیص XSS، به ویژه ابزارهای تحلیل ایستای قاعده محور، با چالش هایی مانند هشدارهای کاذب، دشواری تحلیل کدهای چندزبانه و محدودیت در مدل سازی مسیرهای پیچیده جریان داده مواجه اند. پژوهش حاضر با رویکردی طراحی محور، چارچوبی هوشمند برای شناسایی و اولویت بندی آسیب پذیری های XSS ارائه می کند که تحلیل ایستای جریان داده را با یادگیری عمیق مبتنی بر ساختار و معنای کد تلفیق می نماید. در چارچوب پیشنهادی، منبع داده غیرقابل اعتماد، مقصد حساس، عملیات پاک سازی، مسیر انتقال داده و زمینه خروجی به صورت هم زمان مدل سازی می شوند. اعتبارسنجی اولیه چارچوب از طریق تحلیل تطبیقی مطالعات تجربی و ابزارهای شناخته شده در حوزه تشخیص XSS در برنامه های PHP و Node.js انجام شده است. یافته های این تحلیل نشان می دهد که بازنمایی های ساختاری کد، به ویژه مدل های مبتنی بر درخت نحو انتزاعی، نسبت به روش های صرفا توکنی ظرفیت بیشتری برای تشخیص الگوهای آسیب پذیر دارند؛ با این حال، پوشش کدهای ناهمگون، وابستگی های میان فایلی و رفتارهای پویای JavaScript همچنان نیازمند تحلیل دقیق تر هستند. چارچوب پیشنهادی می تواند به عنوان یک لایه پشتیبان تصمیم در ابزارهای تحلیل کد و فرایند توسعه امن نرم افزار، برای کاهش هشدارهای غیرضروری و تسهیل بازبینی امنیتی توسعه دهندگان به کار گرفته شود.
کلیدواژه ها:
تزریق اسکریپت میان سایتی ، XSS ، تحلیل ایستای کد ، یادگیری عمیق ، جریان داده ، امنیت برنامه های وب ، درخت نحو انتزاعی
نویسندگان
محمدجواد حسنی
دانشگاه ملی مهارت استان قم