
第 39卷第 1期 计算机应用与软件 Vol39 No.1
2022年 1月 ComputerApplicationsandSoftware Jan.20
22
拟态数据库的网络攻击抵御能力评估和实证
万仕贤 赵 瑜 吴承荣
(复旦大学网络信息安全审计与监控教育部工程研究中心 上海 200433)
收稿日期:2019-12-19。国家重点研发计划项目(2017YFB0803203)。万仕贤,硕士生,主研领域:网络空间安全。赵瑜,硕士
生。吴承荣,副教授。
摘 要 在复杂的网络环境中 Web数据库面临诸多威胁和挑战。在传统数据库防护技术的基础上,提出一种
基于动态异构冗余体系的拟态数据库应用。针对动态异构冗余的拟态数据库模型进行攻击抵御能力实证评估。
重点针对拟态数据库的表决器部分进行评估和实验,从不利用软件漏洞的基础出发,使用应用软件的字符处理特
性机制来完成攻击实验。论证得出在满足“共谋攻击”的条件下或者在掌握了一定数量的异构体应用漏洞信息
的情况下,针对异构体的语义识别差异构造信息输出,可以实现敏感信息从表决器的多模裁决中逃逸,削弱系统
设计的理论安全性。
关键词 拟态数据库 动态异构冗余 SQL注入 表决器 数据库语法 防御评估
中图分类号 TP3 文献标志码 A DOI:10.3969/j.issn.1000386x.2022.01.049
EVALUATIONANDDEMONSTRATIONOF
NETWORK ATTACK RESISTANCEOFMIMETICDATABASE
WanShixian ZhaoYu WuChengrong
(EngineeringResearchCenterofNetworkInformationSecurity,MinistryofEducation,FudanUniversity,Shanghai200433,China)
Abstract Webdatabasefacesmanythreatsandchallengesinthecomplexnetworkenvironments.Onthebasisof
traditionaldatabaseprotectiontechnology,weproposeamimicdatabaseapplicationbasedondynamicheterogeneous
redundancysystem.Itconducted an empiricalevaluation oftheattack resistanceforthedynamicheterogeneous
redundantmimicdatabasemodel.Wefocusedontheevaluationandexperimentforthevoterofthemimicdatabase.We
appliedthecharacterprocessingcharacteristicmechanism oftheapplicationsoftwaretocompletetheattackexperiment
withoutusingthesoftwarevulnerabilities.Itisdemonstratedthatundertheconditionsof"collusionattack"ormastering
acertainamountofapplicationvulnerabilityinformationofisomer,constructinginformationoutputbasedonthesemantic
recognitiondifferencesoftheisomerscanachievetheescapeofsensitiveinformationfrom themultimoderulingofthe
voterandweakenthetheoreticalsecurityofsystemdesign.
Keywords Mimeticdatabase Dynamicheterogeneousredundancy SQLinjection Voter Databasesyntax
Defenseassessment
0 引 言
在传统信息安全漏洞中,漏洞产生的本质原因来
自于产品实现的缺陷
[1]
。通过理论安全证明的产品在
具体产品实现的过程中也会因为开发者实现的差异导
致不可预计的后果。在 2014年,OpenSSL1.0.1版 本
爆出漏洞“心脏滴血”(CVE20140160)
[2]
,攻击者可
以通过构造特殊的网络请求包,从服务器内存读取多
达 64KB的数据。SSL协议的理论安全性已经获得行
业内的普遍认可,但由于开发人员在具体实现时考虑
不周全,并不能完全保证产品的安全性,因此在现实中
存在漏洞或缺陷是不可避免的。传统的网络空间安全
体系中更多的是基于威胁特征感知的精确防御
[3]
。含
有高风险漏洞的软件安全并不是建立在软件自身的内
生安全上,软件安全更多地取决于外在的攻击者及内
评论