软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2026年第7期:面向Web应用漏洞检测的多数据流静态分析方法

发布日期:

作者:毛祥煜,肖庆,戴嘉润,何君尧,谭杰

单位:毛祥煜,杭州橙盾信息科技有限公司, 浙江 杭州 31112111,肖庆,杭州橙盾信息科技有限公司, 浙江 杭州 31112102,戴嘉润,复旦大学 计算机科学技术学院, 上海 20043703,何君尧,杭州橙盾信息科技有限公司, 浙江 杭州 31112104,谭杰,杭州橙盾信息科技有限公司, 浙江 杭州 31112105

关键词:Web应用安全;漏洞检测;静态分析;污点分析;数据流分析

作为Web应用安全漏洞检测的核心技术之一,静态应用安全测试(SAST)具备广泛的业界应用场景.然而,现有静态分析工具受限于底层污点分析算法设计,难以应对现代Web应用中的异步请求模式和多源输入语义等复杂逻辑,直接影响其漏洞检测性能.对此,提出了一种面向Web安全漏洞检测的多数据流静态分析方法,旨在对传统污点分析算法能力进行多维度扩展,以提升其检测能力与泛用性:在纵向维度上,引入多段数据流分析,通过关联与迭代算法综合考虑不同控制流路径上的数据依赖关系,有效支撑需要多次异步调用触发的深层漏洞检测需求;在横向维度上,引入多标签数据流分析,利用污染标签区分不同输入来源,获取更细致的程序上下文语义信息,提升与复杂语义相关的漏洞检测精确度.基于上述方法实现了面向Java/JavaScript Web应用的漏洞检测原型系统MultiFlow,实验评估结果表明,在包含60个真实Web应用与第三方组件的数据集中, MultiFlow的多数据流分析方法具备良好的有效性,在存储型、越权、原型链污染等复杂Web漏洞检测任务上分别取得了87.18%、75.00%与83.72%的准确率,已获得8个CVE编号;与现有方法相比, MultiFlow以更少的分析开销实现了更高的漏洞检测准召率,验证了其实用价值.

来源:2026年第7期

《软件学报》期刊编辑部

查看软件学报杂志2026年第7期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员