연구 영역
기본 정보
논문·특허
과제
구성원
읽는 시간 · 1분 20초

피드백 기반 폐쇄형 퍼징과 차등 테스트를 통한 웹 취약점 탐지

Feedback-Driven Closed-Box Fuzzing and Differential Testing for Web Vulnerability Discovery

연구 내용

웹 애플리케이션의 입력 탐색 한계와 취약점 식별의 불충분성을 보완하기 위해 응답에서 피드백 신호를 추론하고, 차등 실행으로 브라우저 정책 집행 버그를 체계적으로 탐지하는 연구

웹 취약점 탐지를 위해 폐쇄형(Closed-box) 환경에서도 실행 중 관측되는 웹 응답을 피드백 신호로 재구성하고, 경로 탐색과 취약점 착취 단계를 입력 생성 전략으로 분리하여 in-page 코드 커버리지와 취약점 식별을 동시에 개선합니다. 또한 Content Security Policy의 정책 집행에서 발생하는 브라우저별 불일치를 차등 테스트로 수집하고, 일관되지 않은 실행 결과의 공통 원인을 의사결정 트리 기반으로 추적합니다. DOM 기반 교차 사이트 스크립팅 방지에서 Trusted Types를 활용하는 검증 방향도 함께 다룹니다.

관련 연구 성과

관련 논문

3

관련 특허

0

관련 프로젝트

2

연구 흐름

초기에는 웹 취약점 탐지를 위한 폐쇄형 퍼징의 취약점이 입력 공간 탐색과 취약점 식별 단계에서 동시에 제약된다는 문제를 규정하고, 응답으로부터 피드백을 유도하는 방법을 정립했습니다. 이후 CSP의 복잡한 정책 지시가 브라우저 구현에 따라 다르게 해석될 수 있음을 차등 실행으로 관찰하고, 불일치의 원인을 체계적으로 분류하는 방향으로 확장했습니다. 최근에는 DOM 기반 XSS 방지에서 Trusted Types의 적용과 검증을 포함하여, 실제 웹 보안 운영 관점으로 연구 범위를 넓히고 있습니다.

활용 가능성

활용 가능성은 알앤디써클 특화 AI 에이전트가 생성한 내용으로, 실제 연구 가능 여부는 연구실과의 논의가 필요합니다.

  • 웹 애플리케이션 취약점 자동 진단 파이프라인
  • 폐쇄형 블랙박스 환경 퍼징 전략
  • CSP 정책 집행 버그 차등 테스트 도구
  • 브라우저 간 보안 동작 호환성 검증
  • DOM 기반 XSS 방지 검증 프레임워크
  • Trusted Types 적용성 평가 체계
  • in-page 코드 커버리지 기반 탐색
  • 실서비스 기반 보안 점검 자동화
  • 패치 반영 전후 회귀 검증 절차
  • 취약점 재현 입력 자동 생성

관련 논문

구분

제목

1

Zelda: Feedback-driven Closed-box Fuzzing for Identifying Web Application Vulnerabilities

2

DiffCSP: Finding Browser Bugs in Content Security Policy Enforcement through Differential Testing

3

TrustyMon: Practical Detection of DOM-based Cross-Site Scripting Attacks Using Trusted Types

관련 프로젝트

구분

제목

1

웹 취약점 탐지에 특화된 퍼징 알고리즘 심화 연구

2

웹 취약점 탐지에 특화된 퍼징 알고리즘 심화 연구