计算机软件安全漏洞检测
计算机软件安全漏洞检测【1】
摘 要:对于计算机病毒可以使用杀毒软件以及防火墙等技术进行预防和控制,而如果计算机软件存在漏洞,是不可能通过杀毒软件等工具来解决的,因此必须加强对计算机软件漏洞的检测,本文分析了计算机软件中常见的漏洞形式,并简单地介绍了一些计算机软件漏洞的检测方法。
关键词:计算机软件;漏洞;检测方法;安全
计算机软件是整个计算机的基础,计算机软件技术的发展使其已经应用于生活的各行各业,计算机软件关系着我们生活的方方面面,使其结构以及源代码等也越来越复杂,难免会存在一定的漏洞。
由于计算机软件漏洞的特殊性,传统的杀毒软件以及防火墙等都无法起到任何作用,因此只有自身加强对计算机软件漏洞的检测才能真正解决这一威胁。
1 计算机软件中常见的漏洞
人们不断地加强对计算机的应用,导致计算机中储存着来自各个方面的商业机密以及个人隐私,黑客通过各种形式来获得他人计算机的授权,从而将计算机中的信息偷盗出来,给计算机用户带来麻烦。
以往在受到黑客的攻击时只要装上杀毒软件和防火墙即可有效地防止黑客的入侵,但是黑客技术随着计算机技术的升级也在不断地进行技术更新甚至黑客技术有时候已经超越了现有的计算机安全防护技术,防火墙等设置已经如法阻挡大部分黑客的入侵脚步了。
计算机软件漏洞是如今黑客入侵计算机常用的切入点,因此必须加强计算机软件漏洞的检测,减少计算机中的软件漏洞数量,增强计算机的安全性能。
常见的计算机软件漏洞可以分为以下几类:Geronim2.0漏洞,这一漏洞的存在会给黑客在系统进行身份验证的环节留下后门,黑客通过计算机的远程控制即可在见算计系统中插入自己的软件程序等,从而非法访问他人计算机;JBOSS应用服务器的漏洞,这一漏洞主要指的是系统目录遍历的漏洞;LIBTIFF开源软件库中的漏洞,这是一种可以读写标签以及图像文件格式的软件中的软件漏洞;Net-SNMP漏洞,Net与SNMP的协议中常常存在一定的软件漏洞;ZLIB漏洞,软件库在进行数据压缩时,对于长度大于1的代码常常使用一些不完整的代码来进行解释,这时就会导致ZLIB漏洞的出现。
2 软件漏洞的动态检测技术
动态检测技术指的是不对目标程序进行任何的修改,只针对程序的运行过程进行检测的软件漏洞检测技术。
常见的动态检测技术有以下几种。
2.1 内存映射技术。
使用内存映射技术进行软件漏洞的检测只适用于使用固定IP地址的应用程序,这一技术是通过对操作系统的内核进行修改,将代码页进行映射,使其映射到大量的随机地址中,让黑客无法利用NULL字符串进入内存区,大大地增加了黑客入侵的工作量。
虽然这一技术可以有效地防止利用内存地址的攻击,但是无法对新代码的攻击进行有效的检测。
2.2执行栈技术。
黑客的攻击中常常在栈中添加一段代码,使得栈的编写与执行能力遭到破坏,从而改变栈中的变量,并使自身恶意代码在栈中运行。
面对这种攻击方式,可以禁止栈对恶意代码的执行能力,执行栈技术大多应用于对黑客攻击的预防方面。
2.3 沙箱技术。
沙箱技术是对一些访问资源的连接进行限制,从而达到对黑客攻击的预防。
这种技术需要在应用程序中置入一个针对资源访问的代码,并且操作系统以及原程序不需要因为这段代码而进行任何的改变。
2.4 非执行堆与数据技术。
计算机软件的运行过程常常会因为某一数据段或非执行堆而遭到破坏,而非执行堆与数据继续正是针对这一情况提出的,这一技术可以有效地禁止这类数据段的运行,从而达到终止恶意代码的效果。
这种技术只能检测内存中存在的恶意代码,但是不能对恶意代码进行任何的操作,并且对于被修改的函数等信息也不能进行有效的检测,同时不能兼容多个应用程序。
2.5 程序解释技术。
程序解释技术是应用程序监视器等对整个程序的运行情况进行监视,从而达到安全检查的效果。
这种技术主要检测的是非原始代码。
这种程序虽然不会对计算机系统的内核以及原程序的代码进行修改,但是对于程序的运行以及兼容等还是会造成一定的威胁。
3 软件漏洞的静态检测技术
静态检测技术是对目标程序的源代码等信息进行分析的软件漏洞检测技术,常见的静态检测技术有以下几种。
3.1 元编译技术。
元编译技术是针对程序安全属性的检测,通过对程序代码安全性的推断,建立相应的编译扩展,并进行相应的建模执行,从而达到检测作用。
这一技术是对编译器的简易应用,准确度非常高,而且不会因为语言特征而产生新的扩展,非常实用。
3.2 变异语技术。
变异语技术是通过对源代码中算数的运算、goto语句的跳转、不安全的转换、longjump以及setjump的限制来达到安全检测的目的。
这种技术大多使用的是C语言的安全变成来实现的。
3.3 程序评注技术。
这一技术不会对目标程序的源代码进行任何的添加,这一技术是通过注释的方式进行的,因此不会对程序的兼容造成影响。
这种技术通过评注的信息来对目标程序的源代码进行深度的分析,从而找出程序的漏洞。
3.4 约束解算器技术。
约束解算器技术是将目标程序的某些特定属性进行约束,然后通过静态分析来进行这些特殊属性的解算。
这一技术对目标程序代码的影响最小,但其报误率较高,加大了程序员的工作量。
3.5 类型推断技术。
这一技术是对某些用户的输入或者指针等数据进行修饰,从而增加其安全约束的静态监测方法,这种技术适用于一些较大的应用程序,但是这种技术目前仍具有较大的兼容性问题。
4 MBSA微软基线安全分析器
MBSA可以对计算机的不安全配置进行扫描,同时还可以对计算机操作系统和SQL Server更新进行检查,检查完毕后会用“X”将检测出的漏洞进行标记,然后为用户提供相应的修补方案,引导用户进行漏洞的修补。
在MBSA进行扫描之前首先要对其进行正确的参数设置。
4.1 扫描对象的设置。
扫描对象的设置有两种,一是在计算机名称文本框中输入本计算机的名称,其格式为“工作组名/计算机名”。
二是在IP地址文本框中输入目标计算机的IP地址。
4.2 安全报告名称格式的设置。
MBSA的安全扫描结束后会将扫描的结果保存成安全报告,安全报告的格式可以根据用户的需要来进行用户自定义的设置。
用户将所选格式输入在安全报告名称的文本框中即可。
4.3 检测项目的设置。
MBSA对于微软公司的大多产品都能进行漏洞检测,在这一程序的默认情况下,无论用户的计算机是否装有这些软件,MBSA都会执行检测操作,这样就会造成很多的资源浪费。
因此,用户需要根据自身计算机的实际情况来进行MBSA检测项目的设置,从而节约计算机资源。
4.4 查看扫描报告。
MBSA扫描结果的安全报告都是自动保存的,用户可以单击“View existing security scan reports”来进行查看。
报告内容是安全检查的依据,通过对比安全防护前后的安全报告来明确计算机系统的安全性能。
5 总结
随着计算机技术的广泛应用,人们对计算机信息安全的重视程度也越来越高,信息安全问题关系到每一个人的财产安全以及个人隐私。
而目前大多数的安全问题都是因为计算机软件漏洞造成的,因此必须加强对计算机软件的检测,增强计算机的安全性能。
计算机软件漏洞检测技术也要不断地进行更新换代,从而适应计算机软件市场的发展。
参考文献:
[1]闫云峰.计算机软件安全漏洞检测技术探究[J].民营科技,2012,21(11):21-22.
[2]黄海滨,王艳芳.计算机软件安全漏洞检测技术的应用研究[J].电脑与电信,2013,15(4):11-12.
[3]陈楷.计算机软件中安全漏洞检测技术的应用[J].数字技术应用,2010,28(7):33-34.
计算机软件安全漏洞检测技术【2】
摘 要 计算机软件技术是计算机中常用技术,在系统开发中经常涉及到软件技术。
科学技术不断发展,现在对软件的要求越来越高,软件在使用之前必须经过软件检测,现在软件漏洞也很多,需要不同软件检测技术在检测,减少软件漏洞出现。
本论文主要从计算机软件安全漏洞目前的状况、计算机软件安全漏洞检测技术解读进行阐述计算机软件安全漏洞检测技术,希望为研究软件安全漏洞检测技术的专家与学者提供理论参考依据。
【关键词】软件 安全漏洞 检测技术
信息技术快速发展,尤其Internet的广泛应用,在如今大数据时代,软件是计算机技术一种,在其软件开发过程中,计算机软件存在一定漏洞,要保障计算机软件的安全性,必须提高计算机软件的检测技术,提升计算机软件性能,是提高计算机网络安全的有效途径。
1 计算机软件安全漏洞目前的状况
计算机软件在开发的时候有的就存在一定漏洞,当时可能没有技术解决软件漏洞问题,但在软件使用的过程中,会出现一系列问题,必须加强软件安全漏洞的检测技术,检测软件是否合格,不合格的软件必须加强软件补丁,促使软件达到合格标准,经过测试后,才能投入市场使用。
还有的软件开发时候没有任何漏洞,但随着时间的推移,软件会出现一定漏洞,软件必须是在使用的过程中,逐步进行软件完善,提升软件性能,让其达标,减少软件的漏洞,出现漏洞以后要及时修复,提高软件的生命周期,在一个友好的界面下,充分发挥软件的功能,让其在使用过程中,起到一定的作用,提升性能,减少漏洞。
软件在使用的过程中,根据技术的发展与变化,计算机软件的漏洞必须技术检测,延长软件的生命周期,提高软件性能,满足其需要。
2 计算机软件安全漏洞检测技术解读
2.1 静态程序解析
静态程序解析是软件安全常用的检测技术,这种检测技术是通过程序代码,通过利用机器语言、汇编语言等进行编译,利用反代码形式,对检测出来的软件漏洞,及时进行修复,提高软件性能,在实际应用过程中,涉及到程序设计中的语言、函数、数组、过程、集合、文件等。
利用软件技术解决软件漏洞问题,静态程序解析对程序设计起到保护作用,检测软件漏洞,提升计算机软件性能,这是一种常用的计算机软件安全漏洞检测技术,通过该技术对软件漏洞进行合理检测,提高软件性能,延长软件的生命周期。
2.2 利用逻辑公式对程序性质进行表达
根据程序的性质,对计算机软件漏洞进行检测,判断其中的应用能力,逻辑公式能对计算机软件的性能进行检测,检测其的合法性,是否存在软件漏洞,有的软件漏洞是需要升级与更新软件就可以解决的,有的是出现软件错误,必须合理采用措施,解决软件漏洞问题。
其中的公理化方法的逻辑是完整的体系,其中的每个公式都是由单个程序语句和其前后置断言共同构成,具体理论当中只有一条赋值公理,形式演算系统以一阶谓词逻辑为基础,各自为顺序、分支以及循环指令增加了相应的演算法则。
公理化方法已经被证明具有较强的可靠性和完整性,但匹配的形式演算系统存在半可判定的情况。
程序的正确性涉及程序设计人员利用逻辑公式对程序对应的功能规约展开描述,另外一个问题就是要为循环体确定循环不变式。
逻辑公式的应用提高了逻辑判断能力,在利用语句进行科学判断,检测计算机软件是否存在漏洞,根据逻辑公式的判断能力,检测软件是否存在漏洞,如果存在漏洞,对其合理的进行修补,解决软件漏洞问题,提升软件性能,完善软件功能。
2.3 测试库技术
测试库技术是计算机软件检测中常用技术,对解决计算机软件漏洞起到帮助作用。
测试库技术是检测计算机软件中的核心部件,判断计算机软件是否存在漏洞。
利用测试库技术只能对动态内存操作函数导致的错误进行判定。
而且其主要对运行过程中输入数据进行监控,发现其中的弱点。
这种检测并不是从整体上进行判定。
这也表明检测过程只是验证 BUG 是否被发现,但是无法证实BUG的存在。
使用这项技术对于普通应用程序而言,并不会存在任何兼容问题。
使用测试库技术的主要优势不存在误报。
从性能上对这个技术展开分析,其性能消耗较大,从其工作原理很容易能推导出这个结论。
利用测试库技术检测计算机软件是否存在漏洞,是所有检测技术中最科学的,也是最准确的,但其测试有一定难度,对计算机软件本身也是一种伤害,提高计算机软件性能,必须合理的利用软件的检测技术,科学的选择检测技术,有目的的进行检测软件是否存在漏洞,科学的解决软件漏洞问题,提高软件性能。
2.4 源码改编
利用软件漏洞检测技术,检测出计算机软件存在一定漏洞,没有合理方法进行漏洞修复,就有必要根据软件漏洞的阶段,去修改程序的源代码,这种源码改编技术,是彻底解决计算机软件漏洞的最根本方法,该检测技术对人员的要求很高,能利用其它技术检测出软件漏洞,能利用源码改编技术进行修改,这是计算机软件检测技术的高级阶段,是计算机软件发展到一定程度的需要,也是社会发展对计算机软件技术提出的新要求。
总之,计算机软件技术存在一定漏洞,要解决计算机软件漏洞,必须利用软件检测技术,及时检测,发现问题要及时解决,但在计算机软件发展的过程中,计算机软件肯定存在一定问题,必须科学的合理解决计算机软件的安全问题,提高对软件安全认识,增加计算机软件的应用性,符合现代计算机软件技术发展需要。
参考文献
[1]许跃颖.计算机软件中安全漏洞检测技术及其应用[J].电子制作,2016(02).
计算机软件中安全漏洞检测技术的应用【3】
摘要:软件是网络技术和计算机赖以生存的基石,安全算法、网络通信、操作系统等都以通过计算机软件的方式来存在着,因此,计算机软件中安全漏洞检测技术的应用极为重要。
本文首先阐述了计算机网络安全风险,其次,针对计算机软件中的安全漏洞,就计算机软件中安全漏洞检测技术的应用进行了深入的探讨,具有一定的参考价值。
关键词:计算机软件;安全漏洞;检测技术;应用
一、前言
互联网技术给我们带来很大的方便,同时也带来了许多的网络安全隐患,诸如陷门、网络数据窃密、木马挂马、黑客侵袭、病毒攻击之类的网络安全隐患一直都威胁着我们。
为了确保计算机网络信息安全,特别是计算机数据安全,目前已经采用了诸如代理服务器、通道控制机制、防火墙技术、入侵检测之类的技术来防护计算机网络信息安全管理,即便如此,仍然存在着很多的问题,严重危害了社会安全。
计算机网络信息管理工作面临着巨大的挑战,如何在计算机网络这个大环境之下,确保其安全运行,完善安全防护策略,已经成为了相关工作人员最亟待解决的问题之一。
而软件是网络技术和计算机赖以生存的基石,安全算法、网络通信、操作系统等都以通过计算机软件的方式来存在着,因此,计算机软件中安全漏洞检测技术的应用极为重要。
二、计算机网络安全风险
(一)网络结构的安全风险分析
对于企事业单位而言,单位的内部网络与外部网络都会存在互连的现象。
每天都有不少的入侵者试图闯入到企事业单位内部网络节点去盗取涉密信息,基于网络系统的涵盖面广、范围大,由此可见,企事业单位的内部网络面临着巨大的安全威胁。
一旦有一台电脑被病毒感染或者被攻击,那么同一网络上的其它电脑都会受到影响。
(二)操作系统的安全风险分析
目前,各个企事业单位操作系统的安装一般很少去考虑是否安全,只要能够满足正常工作即可,这样一来,对于操作系统的安全风险就显得应对不足,在操作系统中就开放了很多不必开放的端口,安装了许多无关的服务模块,这些都存在着巨大的安全风险。
(三)应用的安全风险分析
应用系统是不断变化的、同时也是动态的,这就要求我们必须采取相应的安全措施,检测安全漏洞,有效地去应对这些安全风险。
应用的安全风险主要有以下一些:数据信息的安全风险、文件服务器的安全风险、病毒侵害的安全风险、数据库服务器的安全风险等。
(四)管理的安全分析
管理方面的安全隐患对于计算机网络安全风险而言,是一个防范的薄弱环节,一旦出现管理方面的安全隐患,后果不堪设想。
主要包括以下一些情况:对单位不满的员工有可能造成安全风险,他们很有可能会将一些重要信息,诸如系统密码、管理员用户名、内部网络结构透露出去;有些企事业单位管理制度设置不严格,责任不清,权限管理混乱,这样也很有可能出现泄密现象;有些内部员工或者管理人员设置的口令过于简单或者过于简短,甚至还可能不设置用户口令,这些都无疑对计算机网络安全造成了极大的风险。
三、计算机软件中的安全漏洞
随着计算机技术的不断发展,整个社会对于计算机系统的依赖程度与日俱增,计算机网络的共享性、开放性的特性给互联网用户带来了较为便捷的信息服务,但是也使得计算机网络出现了一些安全问题。
很多人都会在自己的计算机上面安装上反病毒、防火墙、入侵检测之类的软件,但是从目前的黑客技术来看,这些方法都不能抵御计算机软件安全漏洞的破坏,甚至还有可能因为这些软件的应用导致出现新的软件漏洞,要解决计算机软件中安全隐患,不能单单指依靠密码技术。
四、计算机软件中安全漏洞检测技术的应用
(一)加强操作系统的安全防护
对于操作系统而言,必须要对其安全进行严格的防范,务必要利用专业的扫描软件来检测操作系统是否存在安全漏洞,存在多大的安全漏洞,一旦发现问题,那么就必须有效地分析问题,提出有效的安全配置方案,提出补救措施,严格限制关键文件和资料的使用权限,加强身份认证强度、完善认证机制,加强口令字的使用,及时给操作系统打上最新的补丁,将危险降至最低。
(二)沙箱安全检测技术
这种检测技术主要应用于系统调用,能够有效地将进程所访问的网络资源限制住,自动抵御某些黑客和病毒的攻击行为,且不会带来兼容性问题。
操作者只需将资源访问策略设定在应用程序上,无需改变任何的应用程序和操作系统内核,就能够实现沙箱技术的全面安全检测。
(三)程序解释安全检测技术
这种技术能够监视程序运行情况,与此同时还可以通过程序监视器来强制进行安全检查,虽然对于操作系统的性能和兼容性或多或少会造成危害,但是不需要改变任何的应用程序代码和操作系统内核,重点针对绕过安全检测、无限制控制转移、非原始代码执行等三类攻击,自动生成动态的代码来对其进行行之有效的安全检测。
(四)类型推断安全检测技术
这种技术高效准确,能够增加安全约束,通过使用一种新型修饰来安全检测应用较大的程序,但美中不足,就是存在着一些兼容问题。
参考文献:
[1]Y.Coady,G.Kiczales,M.Feeley,G.Smolyn.Using aspect to improve the modularity of path-specific customization in operating system code.In 9th ACM SIGSOFT Symposium on the Foundations of Software Engineering,Vienna University of Technology,Austria,September,2001:160-163
[2]马海涛.计算机软件安全漏洞原理及防范方法[J].科协论坛(下半月),2009,6:112-115
[3]林国庆.浅析计算机网络安全与防火墙技术[J].恩施职业技术学院学报,2007,1:115-119
[4]王震雷.计算机:一个大脑意识的阅读者——未来科技将把计算机与你的大脑相联接[J].科学之友,1998,5:178-180
[5]蔡洪民,伍乃骇,滕少华.局域网络安全扫描系统的设计与实现[J].微计算机应用,2005,1:45-48
[2]颜汉权.基于模糊测试的软件漏洞检测方法[J].求知导刊,2015(11).
[3]高妍.计算机软件安全漏洞检测技术与应用[J].计算机光盘软件与应用,2014(04).
[4]陈斯,卢华.计算机软件中安全漏洞检测技术及其应用[J].电子技术与软件工程,2016(11).
[5]王垌尧.计算机软件安全漏洞检测技术与应用[J].黑龙江科技信息,2016(09).
【计算机软件安全漏洞检测】相关文章:
全员核酸检测检测简报(通用11篇)12-12
计算机软件的实习报告12-19
计算机软件实习报告12-02
核酸检测作文09-24
核酸检测的心得11-12
消防检测方案08-12
检测实习报告07-16
计算机软件实习报告集合08-28
线上质量检测方案12-17
检验检测机构报告08-11