АВТОМАТИЗИРОВАННЫЙ АНАЛИЗ БЕЗОПАСНОСТИ ОДНОСТРАНИЧНЫХ ВЕБ-ПРИЛОЖЕНИЙ
Главная статья
Аннотация
В статье рассматриваются ограничения автоматизированного анализа безопасности одностраничных веб-приложений — SPA, то есть приложений, которые работают в браузере без полной перезагрузки страницы. Актуальность темы связана с тем, что при использовании фреймворков React, Vue и Angular значительная часть логики выполняется на стороне клиента: маршруты, формы и потенциально опасные DOM-потоки появляются динамически во время исполнения JavaScript. Из-за этого снижается эффективность традиционных методов динамического анализа безопасности, основанных на статическом обходе ссылок и подстановке тестовых данных.
Рассматриваются существующие методы: динамический анализ с управлением браузером, статический анализ, интерактивный анализ, фаззинг, проверка зависимостей и тестирование API. На их основе предлагается гибридная методика анализа безопасности SPA, объединяющая браузерный обход приложения, импорт описаний API, моделирование пользовательских сценариев, многоуровневую проверку и дедупликацию результатов. Методика позволяет повысить покрытие маршрутов и состояний приложения и снизить число неподтверждённых находок, однако требует больше времени на сканирование и поддержку сценариев.
Подробнее

Это произведение доступно по лицензии Creative Commons «Attribution-NonCommercial-ShareAlike» («Атрибуция — Некоммерческое использование — На тех же условиях») 4.0 Всемирная.
Неисключительные права на статью передаются журналу в полном соответствии с Лицензией Creative Commons By-NC-SA 4.0 (Международная)