Детальная информация

Название Комбинированный подход к автоматизированному обнаружению уязвимостей IDOR/BOLA в веб-приложениях: выпускная квалификационная работа бакалавра: направление 10.03.01 «Информационная безопасность» ; образовательная программа 10.03.01_05 «Безопасность компьютерных систем (Интеллектуальная защита от киберугроз)» = A combined approach to automated detection of IDOR/BOLA vulnerabilities in web applications
Авторы Лысенко Андрей Константинович
Научный руководитель Соловей Роман Сергеевич
Организация Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Выходные сведения Санкт-Петербург, 2026
Коллекция Выпускные квалификационные работы ; Общая коллекция
Тематика IDOR ; BOLA ; нарушение контроля доступа ; OpenAPI ; Semgrep ; статический анализ ; поведенческий анализ ; API-безопасность ; broken access control ; static analysis ; behavioral analysis ; API security
Тип документа Выпускная квалификационная работа бакалавра
Язык Русский
Уровень высшего образования Бакалавриат
Код специальности ФГОС 10.03.01
Группа специальностей ФГОС 100000 - Информационная безопасность
DOI 10.18720/SPBPU/3/2026/vr/vr26-3164
Права доступа Доступ по паролю из сети Интернет (чтение, печать)
Дополнительно Новинка
Ключ записи ru\spstu\vkr\42838
Дата создания записи 21.08.2026

Разрешенные действия

Действие 'Прочитать' будет возможно после подготовки администраторами необходимых файлов

Группа Анонимные пользователи
Сеть Интернет

Объектом исследования являются веб-приложения с уязвимостями IDOR/BOLA. Целью работы является разработка комбинированного подхода к автоматизированному обнаружению уязвимостей IDOR/BOLA в веб-приложениях и API. Задачи, решаемые в ходе исследования: 1. Проанализировать особенности эксплуатации IDOR/BOLA. 2. Исследовать существующие методы обнаружения данных уязвимостей. 3. Разработать компоненты системы обнаружения уязвимости, реализующие анализ на уровне спецификаций, исходного кода и сетевого трафика. 4. Реализовать программный прототип системы обнаружения уязвимостей на основе комбинированного подхода. 5. Провести экспериментальное исследование на тестовых веб-приложениях. В ходе работы использовались стандарты OWASP, инструменты Semgrep, Burp Suite, тестовые веб-приложения VAmPI и OWASP crAPI. Разработанная система объединяет три метода: анализ спецификаций OpenAPI, статический анализ кода и поведенческий анализ трафика. Комбинированный подход превосходит каждый из методов в отдельности по точности и полноте обнаружения уязвимостей и может быть интегрирован в процессы безопасной разработки.

The object of research is web applications containing IDOR/BOLA vulnerabilities. The goal of the work is to develop a combined approach to automated detection of IDOR/BOLA vulnerabilities in web applications and APIs. The objectives addressed in the course of the research are: 1. Analyze the characteristics of IDOR/BOLA exploitation. 2. Investigate existing methods for detecting these vulnerabilities. 3. Develop components of a vulnerability detection system implementing analysis at the levels of API specifications, source code, and network traffic. 4. Implement a software prototype of a vulnerability detection system based on a combined approach. 5. Conduct an experimental study on test web applications. The work employed OWASP standards, Semgrep and Burp Suite tools, and the test web applications VAmPI and OWASP crAPI. The developed system integrates three methods: OpenAPI specification analysis, static code analysis, and behavioral traffic analysis. The combined approach outperforms each individual method in terms of detection precision and recall, and can be integrated into secure development processes.

Место доступа Группа пользователей Действие
Локальная сеть ИБК СПбПУ Все
Интернет Авторизованные пользователи СПбПУ
Интернет Анонимные пользователи
...