项目名称: 基于动态信息协同的源代码漏洞自动化分析技术研究

项目编号: No.61272493

项目类型: 面上项目

立项/批准年度: 2013

项目学科: 自动化技术、计算机技术

项目作者: 吴世忠

作者单位: 中国信息安全测评中心

项目金额: 82万元

中文摘要: 源代码漏洞分析是保障软件安全性的一项重要手段。即有的源代码分析技术研究主要局限在静态分析和人工确认上,而漏洞分析的自动化和效率的提高已经成为迫在眉睫的要求,为了保证分析的有效性,需要综合考虑静态分析得到的程序信息和动态分析得到的运行信息,并在此基础上展开更加深入的讨论。为了更加具有针对性,本课题拟以C++程序为对象,在安全缺陷过滤技术、复杂动态结构分析、缺陷漏洞模式协同等方面展开深入研究。在安全缺陷过滤方面,结合危害模型的构造,研究存在误报的缺陷的排除技术,以提高分析的准确性;在复杂动态结构分析方面,针对复杂循环和多态等结构,使用动静结合的方法分析其中的漏洞,并总结缺陷模式指导相应结构的静态分析;缺陷漏洞模式协同方面,研究安全漏洞模式的构造,以及缺陷模式和漏洞模式的关联关系,以发现漏洞分析的本质和机理,提高源代码级漏洞分析的效率。这些研究的开展将能够为源代码的安全漏洞分析提供有力支持。

中文关键词: 漏洞分析;动态信息;协同;缺陷模式;

英文摘要: Vulnerability analysis of source code is an important method for software security assurance. Existing researches only focus on static analysis and manual verification, but the requirements of automation and efficiency's improvement are imminent. To guarantee the efficiency of analysis, we should integrally consider the program informations from static analysis and the execution informations from dynamic analysis, and then discuss more about source code vulnerability analysis. In this issue, we will discuss the technologies of security defect filtering, complicated dynamic program structure analysis and collaboration of defect mode and vulnerability mode for C++ source code. For the filtering of security defect, we will provide the automatic excluding method for false defects based on the harm model; For the analysis of complicated dynamic program structures, we will detect the vulnerabilities with hybrid methods of static analysis and dynamic analysis, and summarize defect modes for improving the static analysis of these structures; For the collaboration of defect mode and vulnerability mode, we will construct vulnerability modes and analyze the relevance between defect modes and vulnerability modes to discover the nature of vulnerabilities and improve the efficiency. All of these will provide most effective su

英文关键词: vulnerability analysis;dynamic information;collaboration;defect pattern;

成为VIP会员查看完整内容
0

相关内容

北约《军事系统的网络安全风险评估》技术报告
专知会员服务
90+阅读 · 2022年4月18日
【AI+军事】附PPT 《北约数据开发计划》
专知会员服务
108+阅读 · 2022年4月17日
【AI+军事】附PPT 《前瞻性分析:获得决策优势的方法》
专知会员服务
82+阅读 · 2022年4月17日
中国信通院:量子信息技术发展与应用研究报告
专知会员服务
41+阅读 · 2022年1月1日
专知会员服务
36+阅读 · 2021年10月15日
专知会员服务
12+阅读 · 2021年9月21日
专知会员服务
52+阅读 · 2021年4月3日
专知会员服务
28+阅读 · 2020年12月21日
基于机器学习的自动化网络流量分析
CCF计算机安全专委会
4+阅读 · 2022年4月8日
肖新光建议:加强IT供应链网络安全能力
CCF计算机安全专委会
0+阅读 · 2022年3月7日
周鸿祎建议:加强对开源软件的代码审查
CCF计算机安全专委会
0+阅读 · 2022年3月4日
6000字,快速理解低代码
人人都是产品经理
2+阅读 · 2022年1月3日
已删除
将门创投
12+阅读 · 2018年6月25日
国家自然科学基金
4+阅读 · 2017年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2013年12月31日
国家自然科学基金
1+阅读 · 2012年12月31日
国家自然科学基金
1+阅读 · 2012年12月31日
国家自然科学基金
0+阅读 · 2012年12月31日
国家自然科学基金
2+阅读 · 2012年12月31日
国家自然科学基金
1+阅读 · 2010年12月31日
国家自然科学基金
0+阅读 · 2009年12月31日
Arxiv
0+阅读 · 2022年4月20日
Arxiv
1+阅读 · 2022年4月20日
Dynamic Network Adaptation at Inference
Arxiv
0+阅读 · 2022年4月18日
小贴士
相关VIP内容
北约《军事系统的网络安全风险评估》技术报告
专知会员服务
90+阅读 · 2022年4月18日
【AI+军事】附PPT 《北约数据开发计划》
专知会员服务
108+阅读 · 2022年4月17日
【AI+军事】附PPT 《前瞻性分析:获得决策优势的方法》
专知会员服务
82+阅读 · 2022年4月17日
中国信通院:量子信息技术发展与应用研究报告
专知会员服务
41+阅读 · 2022年1月1日
专知会员服务
36+阅读 · 2021年10月15日
专知会员服务
12+阅读 · 2021年9月21日
专知会员服务
52+阅读 · 2021年4月3日
专知会员服务
28+阅读 · 2020年12月21日
相关资讯
基于机器学习的自动化网络流量分析
CCF计算机安全专委会
4+阅读 · 2022年4月8日
肖新光建议:加强IT供应链网络安全能力
CCF计算机安全专委会
0+阅读 · 2022年3月7日
周鸿祎建议:加强对开源软件的代码审查
CCF计算机安全专委会
0+阅读 · 2022年3月4日
6000字,快速理解低代码
人人都是产品经理
2+阅读 · 2022年1月3日
已删除
将门创投
12+阅读 · 2018年6月25日
相关基金
国家自然科学基金
4+阅读 · 2017年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2014年12月31日
国家自然科学基金
0+阅读 · 2013年12月31日
国家自然科学基金
1+阅读 · 2012年12月31日
国家自然科学基金
1+阅读 · 2012年12月31日
国家自然科学基金
0+阅读 · 2012年12月31日
国家自然科学基金
2+阅读 · 2012年12月31日
国家自然科学基金
1+阅读 · 2010年12月31日
国家自然科学基金
0+阅读 · 2009年12月31日
微信扫码咨询专知VIP会员