• A
  • A
  • A
  • АБB
  • АБB
  • АБB
  • А
  • А
  • А
  • А
  • А
Обычная версия сайта
2026/2027

Современная безопасность веб-приложений: атаки, защита, архитектура

Язык: русский
Кредиты: 6
Контактные часы: 60

Программа дисциплины

Аннотация

Дисциплина «Современная безопасность веб-приложений: атаки, защита, архитектура» направлена на формирование у обучающихся системного понимания безопасности веб-приложений, основанного на анализе архитектуры, моделей угроз и реальных сценариев атак. При этом основной акцент делается не на изучение техник взлома как таковых, а на понимание причин их возникновения и формирование защитного инженерного мышления. Курс опирается на анализ реальных моделей угроз и методологии OWASP, сочетая глубокое теоретическое рассмотрение принципов безопасности с практическим исследованием уязвимостей в контролируемых учебных средах. Содержательная часть охватывает фундаментальные механизмы веба, анализ архитектурных рисков и детальный разбор критических классов уязвимостей, включая инъекции (SQL, XSS), нарушения контроля доступа (IDOR), атаки на целостность запросов (CSRF, SSRF), а также уязвимости в современных системах аутентификации и авторизации (JWT, OAuth). Все темы рассматриваются в триединстве: причины возникновения, последствия эксплуатации и методы предотвращения на уровне кода, конфигурации и дизайна системы. Особое внимание уделяется анализу механизмов аутентификации и авторизации, управлению сессиями, обработке пользовательского ввода, взаимодействию клиентской и серверной частей, а также применению отраслевых стандартов и рекомендаций (OWASP Top 10, OWASP ASVS, OWASP Testing Guide). Закрепление и отработка этих принципов осуществляется в рамках практической части курса, основанной на выполнении лабораторных работ в специализированных учебных средах, моделирующих реальные задачи тестирования безопасности веб-приложений. Для успешного освоения дисциплины требуется базовое понимание принципов работы веб-приложений, сетевых протоколов и основ программирования. В результате изучения курса обучающиеся формируют целостное представление о безопасности веб-приложений и принципах построения защищённых веб-систем. По завершении курса обучающиеся не только понимают природу уязвимостей и логику мышления атакующего, но и приобретают компетенции для проведения базового security-аудита, аргументации защитных мер и проектирования безопасных веб-приложений с учётом современных стандартов и архитектурных подходов.
Цель освоения дисциплины

Цель освоения дисциплины

  • Формирование системного понимания архитектуры веб-приложений, моделей угроз и границ доверия
  • Формирование понимания причин возникновения, условий эксплуатации и последствий основных классов уязвимостей веб-приложений.
  • Развитие практических навыков выявления и анализа уязвимостей в контролируемых учебных средах.
  • Освоение принципов безопасной разработки и управления безопасностью на этапах жизненного цикла программного обеспечения.
  • Формирование навыков применения стандартов, методологий и рекомендаций OWASP при анализе и проектировании защищённых веб-приложений.
  • Формирование инженерного мышления, необходимого для принятия архитектурных решений с учётом угроз, ограничений и компромиссов защитных мер.
Планируемые результаты обучения

Планируемые результаты обучения

  • Знать основные концепции безопасности веб-приложений.
  • Уметь определять типичные угрозы для веб-приложений.
  • Владеть методами классификации атак на веб-среду.
  • Знать принципы работы HTTP/HTTPS и TLS
  • Знать механизмы управления сеансами (cookies, tokens).
  • Уметь применять HttpOnly, Secure-флаги и SameSite cookies для защиты сессий.
  • Владеть методами защиты от атак типа session fixation и replay attacks.
  • Знает основные схемы аутентификации (OAuth2, SAML, WebAuthn).
  • Владеет методами защиты от атак на OAuth2 Refresh Tokens.
  • Понимает проблемы безопасности Single Sign-On (SSO).
  • Знать особенности REST, GraphQL и gRPC.
  • Уметь выявлять уязвимости в API (over-fetching, under-fetching).
  • Владеть методами защиты API от атак.
  • Знать базовые угрозы и лучшие практики защиты API
  • Знать виды атак (SSRF, XXE, IDOR, Path traversal).
  • Уметь анализировать потенциальные уязвимости в коде.
  • Владеть методами защиты от сложных атак.
  • Знать стандарты защиты (CSP, HTTPS, HSTS).
  • Уметь настраивать защиту от XSS, CSRF и других атак.
  • Владеть методами валидации входных данных.
  • Знать популярные инструменты SAST и DAST.
  • Уметь использовать Burp Suite для тестирования веб-приложений.
  • Владеть методами статического и динамического анализа кода.
  • Знать OWASP ASVS, SAMM и другие стандарты безопасности.
  • Уметь применять OWASP Threat Dragon для моделирования угроз.
  • Владеть методами оценки зрелости процессов безопасности.
  • Знать основные методы управления сеансом
  • Уметь использовать свойства cookie для создания безопасных приложений
  • Владеть навыками выявления небезопасных настроек защищённого веб-взаимодействия.
  • Уметь анализировать HTTP-запросы и ответы, параметры TLS-соединения и применяемые механизмы защиты.
  • Владеть навыками работы с инструментами анализа HTTP(S)-трафика, включая Burp Suite и средства разработчика браузера.
  • Знать принципы аутентификации и управления сеансами, особенности stateful- и stateless-подходов, cookie и JWT.
  • Владеть навыками анализа и проверки механизмов управления сеансами с использованием Burp Suite.
  • Знать различия между аутентификацией, авторизацией и федеративным управлением идентификационными данными.
  • Уметь выявлять типовые уязвимости, связанные с перенаправлениями, перехватом и повторным использованием токенов, подменой клиента и некорректной проверкой утверждений.
  • Знать принципы авторизации и модели контроля доступа RBAC и ABAC, их преимущества и ограничения.
  • Знать основные виды нарушений контроля доступа, включая IDOR, горизонтальное и вертикальное повышение привилегий.
  • Уметь выбирать модель контроля доступа с учётом ролей, атрибутов, ресурсов и контекста обращения.
Содержание учебной дисциплины

Содержание учебной дисциплины

  • Введение в безопасность веб-приложений
  • Протоколы веб и их безопасность
  • Управление сеансом и аутентификация
  • Схемы аутентификации и атаки на аутентификацию
  • API и их безопасность
  • Авторизация и контроль доступа
  • Механизмы защиты
  • Веб атаки: дополнительный раздел
  • Инструменты анализа безопасности
  • Стандарты и чек-листы безопасности
Элементы контроля

Элементы контроля

  • блокирующий Тесты по лекционному материалу
  • неблокирующий Практические задания
Промежуточная аттестация

Промежуточная аттестация

  • 2026/2027 2nd module
    0.6 * Тесты по лекционному материалу + 0.4 * Практические задания
Список литературы

Список литературы

Рекомендуемая основная литература

  • Mechanics of user identification and authentication : fundamentals of identity management, Todorov, D., 2007
  • Безопасность веб-приложений : разведка, защита, нападение, Хоффман, Э., 2022

Рекомендуемая дополнительная литература

  • Безопасность веб-приложений : исчерпывающий гид для начинающих разработчиков, Янка, Т., 2023

Авторы

  • Евсютин Олег Олегович
  • Башун Владимир Владимирович