Details

Title Анализ безопасности системы беспарольной аутентификации на основе WebAuthn: выпускная квалификационная работа бакалавра: направление 10.03.01 «Информационная безопасность» ; образовательная программа 10.03.01_05 «Безопасность компьютерных систем (Интеллектуальная защита от киберугроз)» = Security analysis of a passwordless authentication system based on WebAuthn
Creators Лучко Кирилл Александрович
Scientific adviser Соловей Роман Сергеевич
Organization Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Imprint Санкт-Петербург, 2026
Collection Выпускные квалификационные работы ; Общая коллекция
Subjects WebAuthn ; FIDO2 ; беспарольная аутентификация ; passkeys ; фишинг ; Relying Party ; origin binding ; passwordless authentication ; phishing
Document type Bachelor graduation qualification work
Language Russian
Level of education Bachelor
Speciality code (FGOS) 10.03.01
Speciality group (FGOS) 100000 - Информационная безопасность
DOI 10.18720/SPBPU/3/2026/vr/vr26-3150
Rights Доступ по паролю из сети Интернет (чтение, печать, копирование)
Additionally New arrival
Record key ru\spstu\vkr\42824
Record create date 8/21/2026

Allowed Actions

Action 'Read' will be available if administrator prepare required files

Action 'Download' will be available if you login or access site from another network

Group Anonymous
Network Internet

Объект исследования — процессы аутентификации пользователей в веб-приложениях. Цель работы — определение устойчивости системы беспарольной аутентификации на основе WebAuthn к атакам. Методологическую основу составляют сравнительный анализ моделей аутентификации, построение модели угроз по методике ФСТЭК и нотации STRIDE, формализация математических моделей атак, ранжирование угроз по CVSS 3.1, разработка экспериментального прототипа проверяющей стороны на Go и атакующих клиентов на Python, парная проверка каждой атаки на корректной и уязвимой конфигурациях сервера. Построен каталог из тринадцати атак, шесть из которых проверены экспериментально. Подтверждено, что WebAuthn по построению закрывает офлайн-перебор утечки базы, фишинг и AiTM-проксирование, а устойчивость стандарта снимается тремя типовыми ошибками реализации проверяющей стороны. Сформулирован набор обязательных серверных проверок. Результаты применимы при проектировании и аудите систем беспарольной аутентификации и при разработке внутренних регламентов проверяющей стороны. Основной вывод: безопасность WebAuthn определяется корректностью серверных проверок и не гарантируется наличием формально устойчивого протокола.

The object of the study is user authentication in web applications. The purpose of the work is to determine the resilience of a passwordless authentication system based on WebAuthn against attacks. The methodology comprises a comparative analysis of authentication models, threat modelling with the FSTEC methodology and the STRIDE notation, formalisation of mathematical models of attacks, CVSS 3.1 severity ranking, development of an experimental Relying Party prototype in Go and a set of attacker clients in Python, and pairwise testing of each attack against correct and vulnerable server configurations. A catalogue of thirteen attacks has been produced; six are verified experimentally. WebAuthn by design blocks offline brute-force of a leaked database, phishing and AiTM proxying, while the resilience of the standard is removed by three typical implementation flaws on the server side. A set of mandatory server-side checks has been formulated. The results are applicable to the design and audit of passwordless authentication systems and to internal Relying Party regulations. The main conclusion is that the security of WebAuthn is determined by the correctness of the server-side checks and is not guaranteed by the presence of a formally resilient protocol.

Network User group Action
ILC SPbPU Local Network All
Download
Internet Authorized users SPbPU
Download
Internet Anonymous
...