TWC: Small: Automated Security Testing for Applications Integrating Third-Party Services
TWC:小型:集成第三方服务的应用程序的自动化安全测试
基本信息
- 批准号:1422332
- 负责人:
- 金额:$ 50万
- 依托单位:
- 依托单位国家:美国
- 项目类别:Standard Grant
- 财政年份:2014
- 资助国家:美国
- 起止时间:2014-09-01 至 2019-08-31
- 项目状态:已结题
- 来源:
- 关键词:
项目摘要
Modern web and mobile applications increasingly rely on code and services from multiple parties, including services that provide security-critical functions like authentication, payments, and sharing. Developers often make mistakes in integrating these services into their applications that lead to serious security vulnerabilities. These integration failures are mainly due to failures to understand and ensure assumptions necessary for secure use of the external service. This project is developing a systematic explication process to uncover security-critical assumptions necessary for secure use of an external service, along with tools for automatically testing applications for vulnerabilities in integrating services.The project is creating a partially automated method that combines static and dynamic analysis techniques for building models of external services that are not available for direct analysis, and for using those models as part of an explicating process that explores the space of all reasonable applications that can be constructed using a service under threat from an unconstrained adversary. The uncovered vulnerabilities lead to automated testing tools for checking applications for vulnerabilities uncovered. Since these vulnerabilities concern sequences of interactions involving authenticated users, they cannot be detected by superficial analysis but require deep testing where a scanner can simulate the actions of a logged-in user. The scanner takes advantage of single sign-on services that are becoming increasingly popular to automate account registration and logins to enable deep, automated scanning of deployed applications. Expected results of the project include open source tools and web services that will enable large-scale deep scans of deployed applications, and that will provide developers with a convenient and easy to use tool to test their implementations for common vulnerabilities.
现代网络和移动应用越来越依赖于来自多方的代码和服务,包括提供安全关键功能(如身份验证、支付和共享)的服务。开发人员在将这些服务集成到他们的应用程序中经常犯错误,从而导致严重的安全漏洞。这些集成失败主要是由于未能理解和确保安全使用外部服务所需的假设。该项目正在开发一个系统的解释过程,以揭示安全使用外部服务所必需的安全关键假设,以及用于自动测试应用程序集成服务中的漏洞的工具。该项目正在创建一种部分自动化的方法,该方法结合了静态和动态分析技术,用于构建不能用于直接分析的外部服务模型,并将这些模型用作解释过程的一部分,该过程探索所有合理的应用程序的空间,这些应用程序可以在不受约束的对手的威胁下使用服务构建。未发现的漏洞导致使用自动测试工具来检查应用程序是否存在未发现的漏洞。由于这些漏洞涉及涉及经过身份验证的用户的交互序列,因此无法通过肤浅的分析检测到它们,而需要深入的测试,其中扫描仪可以模拟登录用户的操作。扫描器利用越来越流行的单点登录服务来自动化帐户注册和登录,从而对已部署的应用程序进行深度自动扫描。该项目的预期结果包括开源工具和web服务,这些工具和服务将支持对已部署的应用程序进行大规模深度扫描,这将为开发人员提供一个方便且易于使用的工具,以测试其常见漏洞的实现。
项目成果
期刊论文数量(0)
专著数量(0)
科研奖励数量(0)
会议论文数量(0)
专利数量(0)
数据更新时间:{{ journalArticles.updateTime }}
{{
item.title }}
{{ item.translation_title }}
- DOI:
{{ item.doi }} - 发表时间:
{{ item.publish_year }} - 期刊:
- 影响因子:{{ item.factor }}
- 作者:
{{ item.authors }} - 通讯作者:
{{ item.author }}
数据更新时间:{{ journalArticles.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ monograph.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ sciAawards.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ conferencePapers.updateTime }}
{{ item.title }}
- 作者:
{{ item.author }}
数据更新时间:{{ patent.updateTime }}
David Evans其他文献
State needed to infer data use compliance in distributed transport applications
国家需要推断分布式传输应用程序中的数据使用合规性
- DOI:
- 发表时间:
2009 - 期刊:
- 影响因子:0
- 作者:
David Evans;D. Eyers - 通讯作者:
D. Eyers
Stealthy Backdoors as Compression Artifacts
作为压缩工件的隐形后门
- DOI:
10.1109/tifs.2022.3160359 - 发表时间:
2021-04 - 期刊:
- 影响因子:0
- 作者:
Yulong Tian;Fnu Suya;Fengyuan Xu;David Evans - 通讯作者:
David Evans
Discordant Harmonies and Turbulent Serenity: The Ecopoetic Rhythms of Nature’s — and Art’s — Resistance
不和谐的和谐与动荡的宁静:自然和艺术的抵抗的生态诗意节奏
- DOI:
- 发表时间:
2015 - 期刊:
- 影响因子:0
- 作者:
David Evans - 通讯作者:
David Evans
Towards Differential Program Analysis
走向微分程序分析
- DOI:
- 发表时间:
- 期刊:
- 影响因子:0
- 作者:
Joel Winstead;David Evans - 通讯作者:
David Evans
Do metrics derived from self-reported and clinician-reported pain drawings agree for individuals with chronic low back pain?
来自自我报告和临床医生报告的疼痛图的指标对于慢性腰痛患者是否一致?
- DOI:
- 发表时间:
2023 - 期刊:
- 影响因子:2.3
- 作者:
M. Barbero;Matthew Piff;David Evans;Deborah Falla - 通讯作者:
Deborah Falla
David Evans的其他文献
{{
item.title }}
{{ item.translation_title }}
- DOI:
{{ item.doi }} - 发表时间:
{{ item.publish_year }} - 期刊:
- 影响因子:{{ item.factor }}
- 作者:
{{ item.authors }} - 通讯作者:
{{ item.author }}
{{ truncateString('David Evans', 18)}}的其他基金
Birmingham Nuclear Physics Consolidated Grant 2023
伯明翰核物理综合赠款 2023
- 批准号:
ST/Y00034X/1 - 财政年份:2024
- 资助金额:
$ 50万 - 项目类别:
Research Grant
Mechanistically understanding biomineralisation and ancient ocean chemistry changes to facilitate robust climate model validation
从机械角度理解生物矿化和古代海洋化学变化,以促进稳健的气候模型验证
- 批准号:
EP/Y034252/1 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Research Grant
Birmingham Nuclear Physics Consolidated Grant 2020
伯明翰核物理综合补助金 2020
- 批准号:
ST/V001043/1 - 财政年份:2021
- 资助金额:
$ 50万 - 项目类别:
Research Grant
Collaborative Research: Paleomagnetism and Geochronology of Mafic Dikes in Morocco, Reconstructing West Africa in Proterozoic Supercontinents
合作研究:摩洛哥镁铁质岩脉的古地磁学和地质年代学,重建元古代超大陆中的西非
- 批准号:
1953549 - 财政年份:2020
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CDS&E: Collaborative Research: Private Data Analytics, Synthesis, and Sharing for Large-Scale Multi-Modal Smart City Mobility Research
CDS
- 批准号:
2002985 - 财政年份:2020
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Collaborative Research: A Unified Framework for Optimal Public Debt Management
合作研究:最优公共债务管理的统一框架
- 批准号:
1918748 - 财政年份:2019
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Chronic bee paralysis virus: The epidemiology, evolution and mitigation of an emerging threat to honey bees.
慢性蜜蜂麻痹病毒:对蜜蜂的新威胁的流行病学、进化和缓解。
- 批准号:
BB/R00305X/1 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Research Grant
SaTC: CORE: Frontier: Collaborative: End-to-End Trustworthiness of Machine-Learning Systems
SaTC:核心:前沿:协作:机器学习系统的端到端可信度
- 批准号:
1804603 - 财政年份:2018
- 资助金额:
$ 50万 - 项目类别:
Continuing Grant
SaTC: CORE: Small: Multi-Party High-dimensional Machine Learning with Privacy
SaTC:核心:小型:具有隐私性的多方高维机器学习
- 批准号:
1717950 - 财政年份:2017
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
The biology and pathogenesis of Deformed Wing Virus, the major virus pathogen of honeybees
蜜蜂主要病毒病原变形翅病毒的生物学和发病机制
- 批准号:
BB/M00337X/2 - 财政年份:2016
- 资助金额:
$ 50万 - 项目类别:
Research Grant
相似国自然基金
昼夜节律性small RNA在血斑形成时间推断中的法医学应用研究
- 批准号:
- 批准年份:2024
- 资助金额:0.0 万元
- 项目类别:省市级项目
tRNA-derived small RNA上调YBX1/CCL5通路参与硼替佐米诱导慢性疼痛的机制研究
- 批准号:n/a
- 批准年份:2022
- 资助金额:10.0 万元
- 项目类别:省市级项目
Small RNA调控I-F型CRISPR-Cas适应性免疫性的应答及分子机制
- 批准号:32000033
- 批准年份:2020
- 资助金额:24.0 万元
- 项目类别:青年科学基金项目
Small RNAs调控解淀粉芽胞杆菌FZB42生防功能的机制研究
- 批准号:31972324
- 批准年份:2019
- 资助金额:58.0 万元
- 项目类别:面上项目
变异链球菌small RNAs连接LuxS密度感应与生物膜形成的机制研究
- 批准号:81900988
- 批准年份:2019
- 资助金额:21.0 万元
- 项目类别:青年科学基金项目
基于small RNA 测序技术解析鸽分泌鸽乳的分子机制
- 批准号:31802058
- 批准年份:2018
- 资助金额:26.0 万元
- 项目类别:青年科学基金项目
肠道细菌关键small RNAs在克罗恩病发生发展中的功能和作用机制
- 批准号:31870821
- 批准年份:2018
- 资助金额:56.0 万元
- 项目类别:面上项目
Small RNA介导的DNA甲基化调控的水稻草矮病毒致病机制
- 批准号:31772128
- 批准年份:2017
- 资助金额:60.0 万元
- 项目类别:面上项目
基于small RNA-seq的针灸治疗桥本甲状腺炎的免疫调控机制研究
- 批准号:81704176
- 批准年份:2017
- 资助金额:20.0 万元
- 项目类别:青年科学基金项目
水稻OsSGS3与OsHEN1调控small RNAs合成及其对抗病性的调节
- 批准号:91640114
- 批准年份:2016
- 资助金额:85.0 万元
- 项目类别:重大研究计划
相似海外基金
Automated per-plot leaf-level imaging and analysis for small plot arable field trials
针对小地块耕地试验的自动每地块叶级成像和分析
- 批准号:
10060164 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Collaborative R&D
SHF: Small: Modular Automated Verification of Concurrent Data Structures
SHF:小型:并发数据结构的模块化自动验证
- 批准号:
2304758 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
SaTC: CORE: Small: An Automated Framework for Mitigating Single-Trace Side-Channel Leakage
SaTC:核心:小型:用于减轻单迹侧通道泄漏的自动化框架
- 批准号:
2241879 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Small Scale Robotics for Automated Dental Biofilm Theranostics
用于自动化牙科生物膜治疗的小型机器人
- 批准号:
10658028 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
SHF: Small: Automated Verification and Synthesis of Input Generators in Property-Based Testing Frameworks
SHF:小型:基于属性的测试框架中输入生成器的自动验证和合成
- 批准号:
2321680 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
SBIR Phase II: Automated Perception for Robotic Chopsticks Manipulating Small and Large Objects in Constrained Spaces
SBIR 第二阶段:机器人筷子在受限空间中操纵小型和大型物体的自动感知
- 批准号:
2321919 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Cooperative Agreement
SHF: Small: Automated Unit Test Generation using Large Language Models
SHF:小型:使用大型语言模型自动生成单元测试
- 批准号:
2307742 - 财政年份:2023
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
CNS Core: Small: Automated testing for data- and compute-intensive distributed systems through feedback-based fuzzing
CNS 核心:小型:通过基于反馈的模糊测试对数据和计算密集型分布式系统进行自动测试
- 批准号:
2140305 - 财政年份:2022
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
SHF: Small: Toward Fully Automated Formal Software Verification
SHF:小型:迈向全自动形式软件验证
- 批准号:
2210243 - 财政年份:2022
- 资助金额:
$ 50万 - 项目类别:
Standard Grant
Fully Automated End to End Analysis of Non-small-cell Lung Carcinoma using Deep Learning Techniques
使用深度学习技术对非小细胞肺癌进行全自动端到端分析
- 批准号:
570281-2022 - 财政年份:2022
- 资助金额:
$ 50万 - 项目类别:
Postgraduate Scholarships - Doctoral