Nova Patents
JP5982575B2

Security scan based on dynamic taint

Abstract

This record has no abstract on file.

JP5982575B2, drawing sheet 1
Sheet 1 of 7

Term

5.9 yearsleft in the term

Expires 29 August 2032.

  1. Priority and filed
  2. Granted
  3. Today
  4. Expires

15 claims: 6 independent, 9 dependent

  1. 1
    計算システムであって アプリケーションに関連する動的テイントモジュールに、通信モジュールを介してセキュリティ・テストのクローリング・フェイズを開始させ、 前記動的テイントモジュールからレポートを受信し、 前記動的テイントモジュールの制限を生成し、 前記レポートに基づいてスキャン戦略を生成するためのアプリケーション・セキュリティ・スキャナー を含む計算システム。
  2. 2
    前記アプリケーション・セキュリティ・スキャナーから前記動的テイントモジュールを開始するための第1のメッセージを受信し、 前記第1のメッセージに応答して、前記動的テイントモジュールを開始し、 前記クローリング・フェイズ中に前記レポートを生成し、 前記レポートの前記アプリケーション・セキュリティ・スキャナーへの送信を行い、 前記動的テイントモジュールを無効化するための第2のメッセージを受信し、 前記第2のメッセージに基づいて前記動的テイントモジュールの少なくとも一部を無効化するための前記動的テイントモジュール をさらに含む、請求項1に記載の計算システム。
  3. 3
    前記動的テイントモジュールは、前記クローリング・フェイズ中に前記アプリケーションのプログラム実行をインターセプトし、信用できない1以上のユーザ入力をテイント発生源としてマーキングし、前記ユーザ入力をトレースし、個々のユーザ入力が危険なファンクション・コールの原因であるか否かを判定することにより、セキュリティ脆弱性候補を決定する、請求項2に記載の計算システム。
  4. 4
    前記危険なファンクション・コールは、直接的データベース・クエリ、ファイル・オープン、ファイル削除、及び、ハイパーテキスト・マークアップ・ランゲージ応答ストリームへの書き込み関数のうちの少なくとも1つを含む、請求項3に記載の計算システム。
  5. 5
    前記開始は、前記アプリケーション・セキュリティ・スキャナーを補助するために、前記動的テイントモジュールの機能を有効化することを意味し、前記動的テイントモジュールの制限を生成することは、前記機能を無効化することを意味する、請求項1 ~4の何れか一項 に記載の計算システム。
  6. 6
    前記クローリング・フェイズ中に前記アプリケーションの攻撃エントリポイントを取得するためのクローラーをさらに含み、 前記レポートは、前記クローリング・フェイズ中に前記動的テイントモジュールにより決定された前記アプリケーションの1以上の脆弱性候補の脆弱性候補リストを含む、請求項1 ~5の何れか一項 に記載の計算システム。
  7. 7
    攻撃モジュールと、 前記攻撃モジュールにより前記アプリケーションに対して実施される攻撃の際に、前記脆弱性候補リストを優先順位付けすることにより、前記スキャン戦略を決定するための調節モジュールと をさらに含む、請求項6に記載の計算システム。
  8. 8
    攻撃モジュールと、 前記脆弱性候補リストに重点を置いて攻撃を決定することにより、前記スキャン戦略を決定するための調節モジュールと をさらに含み、前記攻撃モジュールは、前記スキャン戦略に基づいて前記アプリケーションを攻撃する、請求項6に記載の計算システム。
  9. 9
    種々の命令が記憶された持続性機械読取可能な記憶媒体であって、前記種々の命令は、計算装置の少なくとも1つのプロセッサによって実行されたときに、前記計算装置に、 アプリケーションに関連する動的テイントモジュールに、セキュリティ・テストのクローリング・フェイズを開始させ、 前記動的テイントモジュールから脆弱性候補リストを含むレポートを受信させ、 前記動的テイントモジュールの制限を生成させ、 前記脆弱性候補リストに基づいてスキャン戦略を生成させるように構成される、持続性機械読取可能な記憶媒体。
  10. 10
    前記脆弱性候補リストは、信用できない1以上のユーザ入力をテイント発生源としてマーキングし、前記ユーザ入力をトレースし、個々のユーザ入力が、危険なファンクション・コールの原因であるか否かを判定することにより決定された脆弱性候補を含む、請求項9に記載の持続性機械読取可能な記憶媒体。
  11. 11
    前記少なくとも1つのプロセッサによって実行されたときに、前記計算装置に、 前記クローリング・フェイズ中に前記アプリケーションの攻撃エントリポイントを取得させ、 前記アプリケーションへの攻撃に備えて前記脆弱性候補リストを優先順位付けすることにより、前記スキャン戦略を決定させ、 前記スキャン戦略に基づいて前記アプリケーションを攻撃させるように構成された命令をさらに含む、請求項9 または請求項10 に記載の持続性機械読取可能な記憶媒体。
  12. 12
    前記少なくとも1つのプロセッサによって実行されたときに、前記計算装置に、 前記クローリング・フェイズ中に前記アプリケーションの攻撃エントリポイントを取得させ、 前記脆弱性候補リストに重点を置いて攻撃を決定することにより、前記スキャン戦略を決定させ、 前記スキャン戦略に基づいて前記アプリケーションを攻撃させるように構成された命令をさらに含む、請求項9 または請求項10 に記載の持続性機械読取可能な記憶媒体。
  13. 13
    プロセッサを有する計算装置を使用して実施される方法であって、 前記プロセッサにより、 アプリケーションに関連する動的テイントモジュールに、通信モジュールを介してセキュリティ・テストのクローリング・フェイズを開始さ せ 、 前記プロセッサにより、 前記動的テイントモジュールから脆弱性候補リストを含むレポートを受信 し 、 前記プロセッサにより、 前記動的テイントモジュールの制限を生成 し 、 前記プロセッサにより、 前記脆弱性候補リストに基づいてスキャン戦略を生成 し 、 前記プロセッサにより、 前記スキャン戦略に基づいて前記アプリケーションを攻撃する こ と を含む方法。
  14. 14
    前記攻撃は、前記脆弱性候補リストに基づいて優先順位付けされる、請求項13に記載の方法。
  15. 15
    前記攻撃は、前記脆弱性候補リスト上の脆弱性に関連する攻撃からなる、請求項13に記載の方法。
Independent claims15