Details

Title Комбинированный подход к автоматизированному обнаружению уязвимостей IDOR/BOLA в веб-приложениях: выпускная квалификационная работа бакалавра: направление 10.03.01 «Информационная безопасность» ; образовательная программа 10.03.01_05 «Безопасность компьютерных систем (Интеллектуальная защита от киберугроз)» = A combined approach to automated detection of IDOR/BOLA vulnerabilities in web applications
Creators Лысенко Андрей Константинович
Scientific adviser Соловей Роман Сергеевич
Organization Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Imprint Санкт-Петербург, 2026
Collection Выпускные квалификационные работы ; Общая коллекция
Subjects IDOR ; BOLA ; нарушение контроля доступа ; OpenAPI ; Semgrep ; статический анализ ; поведенческий анализ ; API-безопасность ; broken access control ; static analysis ; behavioral analysis ; API security
Document type Bachelor graduation qualification work
Language Russian
Level of education Bachelor
Speciality code (FGOS) 10.03.01
Speciality group (FGOS) 100000 - Информационная безопасность
DOI 10.18720/SPBPU/3/2026/vr/vr26-3164
Rights Доступ по паролю из сети Интернет (чтение, печать)
Additionally New arrival
Record key ru\spstu\vkr\42838
Record create date 8/21/2026

Allowed Actions

Action 'Read' will be available if administrator prepare required files

Group Anonymous
Network Internet

Объектом исследования являются веб-приложения с уязвимостями IDOR/BOLA. Целью работы является разработка комбинированного подхода к автоматизированному обнаружению уязвимостей IDOR/BOLA в веб-приложениях и API. Задачи, решаемые в ходе исследования: 1. Проанализировать особенности эксплуатации IDOR/BOLA. 2. Исследовать существующие методы обнаружения данных уязвимостей. 3. Разработать компоненты системы обнаружения уязвимости, реализующие анализ на уровне спецификаций, исходного кода и сетевого трафика. 4. Реализовать программный прототип системы обнаружения уязвимостей на основе комбинированного подхода. 5. Провести экспериментальное исследование на тестовых веб-приложениях. В ходе работы использовались стандарты OWASP, инструменты Semgrep, Burp Suite, тестовые веб-приложения VAmPI и OWASP crAPI. Разработанная система объединяет три метода: анализ спецификаций OpenAPI, статический анализ кода и поведенческий анализ трафика. Комбинированный подход превосходит каждый из методов в отдельности по точности и полноте обнаружения уязвимостей и может быть интегрирован в процессы безопасной разработки.

The object of research is web applications containing IDOR/BOLA vulnerabilities. The goal of the work is to develop a combined approach to automated detection of IDOR/BOLA vulnerabilities in web applications and APIs. The objectives addressed in the course of the research are: 1. Analyze the characteristics of IDOR/BOLA exploitation. 2. Investigate existing methods for detecting these vulnerabilities. 3. Develop components of a vulnerability detection system implementing analysis at the levels of API specifications, source code, and network traffic. 4. Implement a software prototype of a vulnerability detection system based on a combined approach. 5. Conduct an experimental study on test web applications. The work employed OWASP standards, Semgrep and Burp Suite tools, and the test web applications VAmPI and OWASP crAPI. The developed system integrates three methods: OpenAPI specification analysis, static code analysis, and behavioral traffic analysis. The combined approach outperforms each individual method in terms of detection precision and recall, and can be integrated into secure development processes.

Network User group Action
ILC SPbPU Local Network All
Internet Authorized users SPbPU
Internet Anonymous
...