软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2026年第9期:AWTaint:面向Web应用漏洞检测的增量静态分析框架

发布日期:

作者:罗天涵,肖庆,戴嘉润,谭杰

单位:罗天涵,杭州橙盾信息科技有限公司, 浙江 杭州 31112111,肖庆,杭州橙盾信息科技有限公司, 浙江 杭州 31112102,戴嘉润,复旦大学 计算机科学技术学院, 上海 20043703,谭杰,杭州橙盾信息科技有限公司, 浙江 杭州 31112104

关键词:静态分析;污点分析;增量分析;函数摘要;Web应用安全;

在DevOps持续集成实践中,Web应用的高频代码迭代对传统静态分析工具提出了严峻挑战:全量扫描模式导致计算资源浪费与分析延迟,而现有增量分析技术因对多样化漏洞检测能力的缺失以及精度,效率与一致性的矛盾,难以满足实际需求.对此,本文提出一种面向Web应用漏洞检测的增量静态分析框架AWTaint.该框架具备域敏感,上下文敏感与流敏感能力,其利用函数摘要表征输入输出变量之间的映射关系,产出与各类检测规则相关的污点传播信息.本框架采用了一种细粒度的增量计算方法,首先利用调用图估算保守的增量变化范围,其次利用函数摘要变化感知具体影响范围.从而有效满足工业级Web应用漏洞检测对分析精度,计算效率与结果一致性的三项核心要求.实验表明,在包含10个真实Java Web应用的测试集上,AWTaint可以支持多种Web应用漏洞检测需求,其增量分析模式相较全量分析模式平均加速3.63倍,内存峰值控制在8GB以内,且漏洞检测完全一致性.该框架为安全左移实践提供了工程化解决方案,在保障检测精度的前提下,显著优化了资源利用率与开发迭代效率.

来源:2026年第9期

《软件学报》期刊编辑部

查看软件学报杂志2026年第9期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员