Skip to main content
QUICK REVIEW

[論文レビュー] Protection of Web Applications from Cross-Site Scripting Attacks in Browser Side

K. Selvamani, A. Duraisamy|arXiv (Cornell University)|Apr 11, 2010
Web Application Security Vulnerabilities参考文献 9被引用数 11
ひとこと要約

本稿では、クロスサイトスクリプティング(XSS)攻撃を軽減するクライアントサイドのブラウザベースのソリューションを提案する。この手法は、Webブラウジングのパフォーマンスを著しく低下させることなく、悪意あるスクリプトを分析・ブロックする段階的フィルタリングメカニズムを採用している。このアプローチは、クライアントサイドのヒューリスティクスとルールベース検出を用いて情報漏洩を防止し、通常はユーザーエクスペリエンスを損なう外部プロキシベースのソリューションとは異なり、軽量な代替手段を提供する。

ABSTRACT

Cross Site Scripting (XSS) Flaws are currently the most popular security problems in modern web applications. These Flaws make use of vulnerabilities in the code of web-applications, resulting in serious consequences, such as theft of cookies, passwords and other personal credentials. Cross-Site scripting Flaws occur when accessing information in intermediate trusted sites. Client side solution acts as a web proxy to mitigate Cross Site Scripting Flaws which manually generated rules to mitigate Cross Site Scripting attempts. Client side solution effectively protects against information leakage from the user's environment. Cross Site Scripting Flaws are easy to execute, but difficult to detect and prevent. This paper provides client-side solution to mitigate cross-site scripting Flaws. The existing client-side solutions degrade the performance of client's system resulting in a poor web surfing experience. In this project provides a client side solution that uses a step by step approach to protect cross site scripting, without degrading much the user's web browsing experience.

研究の動機と目的

  • 現代のWebアプリケーションにおけるクロスサイトスクリプティング(XSS)脆弱性の増加する脅威に対処すること。
  • 既存のクライアントサイドXSS緩和技術に関連するパフォーマンスのオーバーヘッドを低減すること。
  • Webブラウジング体験を損なわせることなく、ユーザーのデータを保護する軽量でブラウザに統合されたソリューションを開発すること。
  • 自動化された方法でクライアントサイドで悪意あるスクリプトを検出・ブロックする有効な手法を提供すること。
  • XSSの欠陥によって引き起こされる資格情報の盗難およびデータ漏洩に対するセキュリティを向上させること。

提案手法

  • 提案されたソリューションは、ブラウザ環境に直接統合されたクライアントサイドフィルタリングエンジンを実装する。
  • 受信したスクリプトを分析し、潜在的なXSSペイロードを検出するためのルールベース検出メカニズムを用いる。
  • 実行前にスクリプトの振る舞いや構造を評価する段階的分析プロセスを適用する。
  • XSS攻撃でよく使われる不審なパターンを識別するために、クライアントサイドのヒューリスティクスを活用する。
  • サーバーサイドの制御や外部プロキシに依存せず、遅延とパフォーマンスの低下を低減する。
  • ユーザーとWebコンテンツの間の透過的なレイヤーとして動作し、リアルタイムでスクリプトを検査する。

実験結果

リサーチクエスチョン

  • RQ1Webパフォーマンスを著しく低下させることなく、クライアントサイドでXSS攻撃を効果的に緩和する方法は何か?
  • RQ2高い正確性と低いオーバーヘッドで、悪意あるスクリプトを検出・ブロックできるクライアントサイド技術は何か?
  • RQ3ブラウザ内でのルールベースフィルタリングシステムは、フォーム入力におけるスクリプトインジェクションなどの一般的なXSSベクターを防げるか?
  • RQ4提案されたクライアントサイドソリューションは、既存のプロキシベースまたはサーバーサイドの緩和技術と比べてどのように異なるか?
  • RQ5ブラウザに統合されたフィルタリングメカニズムは、XSSによる資格情報の盗難リスクをどの程度低減できるか?

主な発見

  • 提案されたクライアントサイドソリューションは、既知のXSS攻撃パターンを最小限のブラウジングパフォーマンスへの影響で効果的にブロックする。
  • 段階的フィルタリングアプローチにより、単純なヒューリスティクスと比較して誤検出を低減し、検出の正確性を向上させる。
  • 遅延とリソース消費の低減により、プロキシベースのクライアントソリューションよりも優れたユーザーエクスペリエンスを実現する。
  • 実行前に悪意あるスクリプトを検出し、無効化することで、クッキーおよびパスワードなどの情報漏洩を防止する。
  • Webアプリケーションコードの変更なしに、実世界のブラウジングシナリオでも実現可能性を示す。
  • 従来のWeb標準と互換性があり、サーバーサイドの変更なしに導入可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。