2026/2027




Современная безопасность веб-приложений: атаки, защита, архитектура
Язык:
русский
Кредиты:
6
Контактные часы:
60
Программа дисциплины
Аннотация
Дисциплина «Современная безопасность веб-приложений: атаки, защита, архитектура» направлена на формирование у обучающихся системного понимания безопасности веб-приложений, основанного на анализе архитектуры, моделей угроз и реальных сценариев атак. При этом основной акцент делается не на изучение техник взлома как таковых, а на понимание причин их возникновения и формирование защитного инженерного мышления. Курс опирается на анализ реальных моделей угроз и методологии OWASP, сочетая глубокое теоретическое рассмотрение принципов безопасности с практическим исследованием уязвимостей в контролируемых учебных средах.
Содержательная часть охватывает фундаментальные механизмы веба, анализ архитектурных рисков и детальный разбор критических классов уязвимостей, включая инъекции (SQL, XSS), нарушения контроля доступа (IDOR), атаки на целостность запросов (CSRF, SSRF), а также уязвимости в современных системах аутентификации и авторизации (JWT, OAuth). Все темы рассматриваются в триединстве: причины возникновения, последствия эксплуатации и методы предотвращения на уровне кода, конфигурации и дизайна системы. Особое внимание уделяется анализу механизмов аутентификации и авторизации, управлению сессиями, обработке пользовательского ввода, взаимодействию клиентской и серверной частей, а также применению отраслевых стандартов и рекомендаций (OWASP Top 10, OWASP ASVS, OWASP Testing Guide).
Закрепление и отработка этих принципов осуществляется в рамках практической части курса, основанной на выполнении лабораторных работ в специализированных учебных средах, моделирующих реальные задачи тестирования безопасности веб-приложений.
Для успешного освоения дисциплины требуется базовое понимание принципов работы веб-приложений, сетевых протоколов и основ программирования. В результате изучения курса обучающиеся формируют целостное представление о безопасности веб-приложений и принципах построения защищённых веб-систем. По завершении курса обучающиеся не только понимают природу уязвимостей и логику мышления атакующего, но и приобретают компетенции для проведения базового security-аудита, аргументации защитных мер и проектирования безопасных веб-приложений с учётом современных стандартов и архитектурных подходов.
Цель освоения дисциплины
- Формирование системного понимания архитектуры веб-приложений, моделей угроз и границ доверия
- Формирование понимания причин возникновения, условий эксплуатации и последствий основных классов уязвимостей веб-приложений.
- Развитие практических навыков выявления и анализа уязвимостей в контролируемых учебных средах.
- Освоение принципов безопасной разработки и управления безопасностью на этапах жизненного цикла программного обеспечения.
- Формирование навыков применения стандартов, методологий и рекомендаций OWASP при анализе и проектировании защищённых веб-приложений.
- Формирование инженерного мышления, необходимого для принятия архитектурных решений с учётом угроз, ограничений и компромиссов защитных мер.
Планируемые результаты обучения
- Знать основные концепции безопасности веб-приложений.
- Уметь определять типичные угрозы для веб-приложений.
- Владеть методами классификации атак на веб-среду.
- Знать принципы работы HTTP/HTTPS и TLS
- Знать механизмы управления сеансами (cookies, tokens).
- Уметь применять HttpOnly, Secure-флаги и SameSite cookies для защиты сессий.
- Владеть методами защиты от атак типа session fixation и replay attacks.
- Знает основные схемы аутентификации (OAuth2, SAML, WebAuthn).
- Владеет методами защиты от атак на OAuth2 Refresh Tokens.
- Понимает проблемы безопасности Single Sign-On (SSO).
- Знать особенности REST, GraphQL и gRPC.
- Уметь выявлять уязвимости в API (over-fetching, under-fetching).
- Владеть методами защиты API от атак.
- Знать базовые угрозы и лучшие практики защиты API
- Знать виды атак (SSRF, XXE, IDOR, Path traversal).
- Уметь анализировать потенциальные уязвимости в коде.
- Владеть методами защиты от сложных атак.
- Знать стандарты защиты (CSP, HTTPS, HSTS).
- Уметь настраивать защиту от XSS, CSRF и других атак.
- Владеть методами валидации входных данных.
- Знать популярные инструменты SAST и DAST.
- Уметь использовать Burp Suite для тестирования веб-приложений.
- Владеть методами статического и динамического анализа кода.
- Знать OWASP ASVS, SAMM и другие стандарты безопасности.
- Уметь применять OWASP Threat Dragon для моделирования угроз.
- Владеть методами оценки зрелости процессов безопасности.
- Знать основные методы управления сеансом
- Уметь использовать свойства cookie для создания безопасных приложений
- Владеть навыками выявления небезопасных настроек защищённого веб-взаимодействия.
- Уметь анализировать HTTP-запросы и ответы, параметры TLS-соединения и применяемые механизмы защиты.
- Владеть навыками работы с инструментами анализа HTTP(S)-трафика, включая Burp Suite и средства разработчика браузера.
- Знать принципы аутентификации и управления сеансами, особенности stateful- и stateless-подходов, cookie и JWT.
- Владеть навыками анализа и проверки механизмов управления сеансами с использованием Burp Suite.
- Знать различия между аутентификацией, авторизацией и федеративным управлением идентификационными данными.
- Уметь выявлять типовые уязвимости, связанные с перенаправлениями, перехватом и повторным использованием токенов, подменой клиента и некорректной проверкой утверждений.
- Знать принципы авторизации и модели контроля доступа RBAC и ABAC, их преимущества и ограничения.
- Знать основные виды нарушений контроля доступа, включая IDOR, горизонтальное и вертикальное повышение привилегий.
- Уметь выбирать модель контроля доступа с учётом ролей, атрибутов, ресурсов и контекста обращения.
Содержание учебной дисциплины
- Введение в безопасность веб-приложений
- Протоколы веб и их безопасность
- Управление сеансом и аутентификация
- Схемы аутентификации и атаки на аутентификацию
- API и их безопасность
- Авторизация и контроль доступа
- Механизмы защиты
- Веб атаки: дополнительный раздел
- Инструменты анализа безопасности
- Стандарты и чек-листы безопасности
Промежуточная аттестация
- 2026/2027 2nd module0.6 * Тесты по лекционному материалу + 0.4 * Практические задания
Список литературы
Рекомендуемая основная литература
- Mechanics of user identification and authentication : fundamentals of identity management, Todorov, D., 2007
- Безопасность веб-приложений : разведка, защита, нападение, Хоффман, Э., 2022
Рекомендуемая дополнительная литература
- Безопасность веб-приложений : исчерпывающий гид для начинающих разработчиков, Янка, Т., 2023