Детальная информация

Название Анализ безопасности системы беспарольной аутентификации на основе WebAuthn: выпускная квалификационная работа бакалавра: направление 10.03.01 «Информационная безопасность» ; образовательная программа 10.03.01_05 «Безопасность компьютерных систем (Интеллектуальная защита от киберугроз)» = Security analysis of a passwordless authentication system based on WebAuthn
Авторы Лучко Кирилл Александрович
Научный руководитель Соловей Роман Сергеевич
Организация Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Выходные сведения Санкт-Петербург, 2026
Коллекция Выпускные квалификационные работы ; Общая коллекция
Тематика WebAuthn ; FIDO2 ; беспарольная аутентификация ; passkeys ; фишинг ; Relying Party ; origin binding ; passwordless authentication ; phishing
Тип документа Выпускная квалификационная работа бакалавра
Язык Русский
Уровень высшего образования Бакалавриат
Код специальности ФГОС 10.03.01
Группа специальностей ФГОС 100000 - Информационная безопасность
DOI 10.18720/SPBPU/3/2026/vr/vr26-3150
Права доступа Доступ по паролю из сети Интернет (чтение, печать, копирование)
Дополнительно Новинка
Ключ записи ru\spstu\vkr\42824
Дата создания записи 21.08.2026

Разрешенные действия

Действие 'Прочитать' будет возможно после подготовки администраторами необходимых файлов

Действие 'Загрузить' будет доступно, если вы выполните вход в систему или будете работать с сайтом на компьютере в другой сети

Группа Анонимные пользователи
Сеть Интернет

Объект исследования — процессы аутентификации пользователей в веб-приложениях. Цель работы — определение устойчивости системы беспарольной аутентификации на основе WebAuthn к атакам. Методологическую основу составляют сравнительный анализ моделей аутентификации, построение модели угроз по методике ФСТЭК и нотации STRIDE, формализация математических моделей атак, ранжирование угроз по CVSS 3.1, разработка экспериментального прототипа проверяющей стороны на Go и атакующих клиентов на Python, парная проверка каждой атаки на корректной и уязвимой конфигурациях сервера. Построен каталог из тринадцати атак, шесть из которых проверены экспериментально. Подтверждено, что WebAuthn по построению закрывает офлайн-перебор утечки базы, фишинг и AiTM-проксирование, а устойчивость стандарта снимается тремя типовыми ошибками реализации проверяющей стороны. Сформулирован набор обязательных серверных проверок. Результаты применимы при проектировании и аудите систем беспарольной аутентификации и при разработке внутренних регламентов проверяющей стороны. Основной вывод: безопасность WebAuthn определяется корректностью серверных проверок и не гарантируется наличием формально устойчивого протокола.

The object of the study is user authentication in web applications. The purpose of the work is to determine the resilience of a passwordless authentication system based on WebAuthn against attacks. The methodology comprises a comparative analysis of authentication models, threat modelling with the FSTEC methodology and the STRIDE notation, formalisation of mathematical models of attacks, CVSS 3.1 severity ranking, development of an experimental Relying Party prototype in Go and a set of attacker clients in Python, and pairwise testing of each attack against correct and vulnerable server configurations. A catalogue of thirteen attacks has been produced; six are verified experimentally. WebAuthn by design blocks offline brute-force of a leaked database, phishing and AiTM proxying, while the resilience of the standard is removed by three typical implementation flaws on the server side. A set of mandatory server-side checks has been formulated. The results are applicable to the design and audit of passwordless authentication systems and to internal Relying Party regulations. The main conclusion is that the security of WebAuthn is determined by the correctness of the server-side checks and is not guaranteed by the presence of a formally resilient protocol.

Место доступа Группа пользователей Действие
Локальная сеть ИБК СПбПУ Все
Загрузить
Интернет Авторизованные пользователи СПбПУ
Загрузить
Интернет Анонимные пользователи
...