Методы формирования структур запросов к серверным точкам мобильных приложений для определения поверхности атаки


Методы формирования структур запросов к серверным точкам мобильных приложений для определения поверхности атаки

Курмангалеев Ш.Ф. (ИСП РАН, Москва, Россия)
Юрьев А.С. (ИСП РАН, Москва, Россия)
Дацук Н.А. (МГТУ им. Баумана, Москва, Россия)

Аннотация

В статье рассматривается актуальная проблема определения поверхности атаки для мобильных приложений (МП) в условиях роста числа атак через API интерфейсы. Отмечено отсутствие унифицированных подходов, учитывающих роль МП как точки входа в корпоративную инфраструктуру. Предложен комплексный подход к поиску функций входа без анализа серверной части, включающий методы поиска серверных интерфейсов и формирования шаблонов HTTP запросов для динамического анализа (DAST) или фаззинга. Выдвигается гипотеза о том, что рассматриваемый подход позволит повысить точность определения поверхности атаки и обеспечить превентивное выявление дефектов на ранних стадиях разработки. Практическая значимость заключается в возможности увеличения покрытия проверок и снижения рисков эксплуатации через серверные интерфейсы. Разработанные методы применимы к платформам Android (Java/Kotlin) и iOS (Swift/Objective C). В ходе проведённого исследования разработан и апробирован подход к анализу исходного кода мобильных приложений, направленный на выявление механизмов взаимодействия с серверными точками. В отличие от традиционных методов анализа защищённости, основанных преимущественно на динамическом тестировании по принципу «чёрного ящика» или ручном реверс-инжиниринге, предложенный подход реализует статический анализ с семантическим извлечением точек взаимодействия. Существующие инструменты автоматизированного анализа ориентированы в основном на выявление типовых дефектов ИБ в клиентском коде: небезопасное хранение данных, некорректная валидация сертификатов, избыточные разрешения. Однако, задача систематического картирования серверных API на основе анализа исходного кода с целью формирования поверхности атаки остаётся недостаточно проработанной в научной литературе и практике.

Ключевые слова

безопасность мобильных приложений; API; Android; iOS; анализ кода; WEB.

Издание

Труды Института системного программирования РАН, том 38, вып. 4, часть 2, 2026, стр. 161-176.

ISSN 2220-6426 (Online), ISSN 2079-8156 (Print).

DOI: 10.15514/ISPRAS-2026-38(4)-24

Для цитирования

Курмангалеев Ш.Ф., Юрьев А.С., Дацук Н.А Методы формирования структур запросов к серверным точкам мобильных приложений для определения поверхности атаки. Труды Института системного программирования РАН, том 38, вып. 4, часть 2, 2026, стр. 161-176. DOI: 10.15514/ISPRAS-2026-38(4)-24.

Полный текст статьи в формате pdf Вернуться к содержанию тома