[논문 리뷰] Protection of Web Applications from Cross-Site Scripting Attacks in Browser Side
이 논문은 웹 브라우저 기반의 클라이언트 측 솔루션을 제안하여 크로스사이트 스크립팅(XSS) 공격을 완화한다. 이 솔루션은 성능 저하를 최소화하면서 악성 스크립트를 분석하고 차단하는 단계별 필터링 메커니즘을 사용한다. 이 방법은 클라이언트 측 히وري스틱스와 규칙 기반 탐지 기법을 활용하여 정보 泄露를 방지하며, 일반적으로 사용자 경험을 해칠 수 있는 프록시 기반 솔루션에 비해 경량화된 대안을 제공한다.
Cross Site Scripting (XSS) Flaws are currently the most popular security problems in modern web applications. These Flaws make use of vulnerabilities in the code of web-applications, resulting in serious consequences, such as theft of cookies, passwords and other personal credentials. Cross-Site scripting Flaws occur when accessing information in intermediate trusted sites. Client side solution acts as a web proxy to mitigate Cross Site Scripting Flaws which manually generated rules to mitigate Cross Site Scripting attempts. Client side solution effectively protects against information leakage from the user's environment. Cross Site Scripting Flaws are easy to execute, but difficult to detect and prevent. This paper provides client-side solution to mitigate cross-site scripting Flaws. The existing client-side solutions degrade the performance of client's system resulting in a poor web surfing experience. In this project provides a client side solution that uses a step by step approach to protect cross site scripting, without degrading much the user's web browsing experience.
연구 동기 및 목표
- 현대 웹 애플리케이션에서 증가하는 크로스사이트 스크립팅(XSS) 취약성의 위협을 해결하기 위해.
- 기존 클라이언트 측 XSS 완화 기법과 관련된 성능 오버헤드를 줄이기 위해.
- 사용자 데이터를 보호하면서 웹 브라우징 경험을 해치지 않는 가벼운 브라우저 통합 솔루션을 개발하기 위해.
- 클라이언트 측에서 악성 스크립트를 탐지하고 차단하는 효과적이고 자동화된 방법을 제공하기 위해.
- XSS 결함으로 인한 자격 증명 도용 및 데이터 泄露에 대한 보안을 향상시키기 위해.
제안 방법
- 제안된 솔루션은 브라우저 환경에 직접 통합된 클라이언트 측 필터링 엔진을 구현한다.
- 들어오는 스크립트를 분석하고 잠재적인 XSS 타겟을 탐지하기 위해 규칙 기반 탐지 메커니즘을 사용한다.
- 실행 이전에 스크립트의 동작과 구조를 평가하기 위해 단계별 분석 프로세스를 적용한다.
- XSS 공격에서 흔히 사용되는 의심스러운 패턴을 식별하기 위해 클라이언트 측 히وري스틱스를 활용한다.
- 서버 측 제어나 외부 프록시에 의존하지 않아 지연 시간과 성능 저하를 줄인다.
- 사용자와 웹 콘텐츠 사이에 투명한 레이어로 작동하며, 실시간으로 스크립트를 검사한다.
실험 결과
연구 질문
- RQ1웹 성능 저하 없이 클라이언트 측에서 XSS 공격을 효과적으로 완화할 수 있는가?
- RQ2고정밀도와 낮은 오버헤드로 악성 스크립트를 탐지하고 차단할 수 있는 클라이언트 측 기법은 무엇인가?
- RQ3브라우저 내 규칙 기반 필터링 시스템이 양식 입력 필드에서의 스크립트 삽입 공격과 같은 일반적인 XSS 벡터를 방지할 수 있는가?
- RQ4기존의 프록시 기반 또는 서버 측 완화 기법과 비교해 제안된 클라이언트 측 솔루션은 어떻게 다른가?
- RQ5브라우저 통합 필터링 메커니즘은 XSS로 인한 자격 증명 도용 위험을 어느 정도 감소시킬 수 있는가?
주요 결과
- 제안된 클라이언트 측 솔루션은 성능 저하를 최소화하면서 알려진 XSS 공격 패턴을 효과적으로 차단한다.
- 단계별 필터링 접근 방식은 간단한 히وري스틱스에 비해 거짓 긍정을 줄이고 탐지 정확도를 향상시킨다.
- 지연 시간과 자원 소비가 적어 프록시 기반 클라이언트 솔루션보다 더 나은 사용자 경험을 제공한다.
- 실행 이전에 악성 스크립트를 탐지하고 무력화함으로써 쿠키와 비밀번호와 같은 정보 泄露를 방지한다.
- 웹 애플리케이션 코드의 변경 없이도 실제 브라우징 환경에서의 구현 가능성을 입증한다.
- 기존 웹 표준과 호환되며 서버 측 수정 없이 배포할 수 있다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.