Методы формирования структур запросов к серверным точкам мобильных приложений для определения поверхности атаки
https://doi.org/10.15514/ISPRAS-2026-38(4)-24
Аннотация
В статье рассматривается актуальная проблема определения поверхности атаки для мобильных приложений (МП) в условиях роста числа атак через API‑интерфейсы. Отмечено отсутствие унифицированных подходов, учитывающих роль МП как точки входа в корпоративную инфраструктуру. Предложен комплексный подход к поиску функций входа без анализа серверной части, включающий методы поиска серверных интерфейсов и формирования шаблонов HTTP‑запросов для динамического анализа (DAST) или фаззинга. Выдвигается гипотеза о том, что рассматриваемый подход позволит повысить точность определения поверхности атаки и обеспечить превентивное выявление дефектов на ранних стадиях разработки. Практическая значимость заключается в возможности увеличения покрытия проверок и снижения рисков эксплуатации через серверные интерфейсы. Разработанные методы применимы к платформам Android (Java/Kotlin) и iOS (Swift/Objective‑C). В ходе проведённого исследования разработан и апробирован подход к анализу исходного кода мобильных приложений, направленный на выявление механизмов взаимодействия с серверными точками. В отличие от традиционных методов анализа защищённости, основанных преимущественно на динамическом тестировании по принципу «чёрного ящика» или ручном реверс-инжиниринге, предложенный подход реализует статический анализ с семантическим извлечением точек взаимодействия. Существующие инструменты автоматизированного анализа ориентированы в основном на выявление типовых дефектов ИБ в клиентском коде: небезопасное хранение данных, некорректная валидация сертификатов, избыточные разрешения. Однако, задача систематического картирования серверных API на основе анализа исходного кода с целью формирования поверхности атаки остаётся недостаточно проработанной в научной литературе и практике.
Об авторах
Шамиль Фаимович КУРМАНГАЛЕЕВРоссия
Кандидат физико-математических наук. Сфера научных интересов: Статический анализ бинарного кода, динамический анализ, фаззинг, обфускация, символьное выполнение.
Артемий Сергеевич ЮРЬЕВ
Россия
Аспирант ИСП РАН. Научные интересы: информационная безопасность, фаззинг информационных систем, анализ защищенности, тестирование на проникновение, динамическое сканирование, безопасная разработка.
Никита Александрович ДАЦУК
Россия
Аспирант МГТУ им. Н.Э. Баумана. Научные интересы: информационная безопасность, тестирование на проникновение, криптография, динамический анализ приложений, безопасная разработка, проектирование микросхем.
Список литературы
1. ГОСТ Р 56939–2024. Защита информации. Разработка безопасного программного обеспечения. Общие требования. Введ. 2024-01-01. Доступ из справ.-правовой системы «КонсультантПлюс» по ссылке: https://docs.cntd.ru/document/1310017763, дата обращения: 17.01.2026.
2. Сафин Л.К., Чернов А. В., Александров Я. А., Трошина К. Н. Исследование информационной защищенности мобильных приложений. Вопросы кибербезопасности, 2015, № 4 (12), с. 28-37.
3. Груммет В.А., Лисовин О.А., Фешина Е.В., Куштанок С.А. Способы защиты мобильного при-ложения под Android. Наука XXI века: проблемы, перспективы и актуальные вопросы развития общества, образования и науки: материалы междунар. межвуз. науч.-практ. конф., пос. Ябло-новский, 25 сент. 2020 г. Яблоновский: ФГБУ «РЭА» Минэнерго России, 2020, с. 53-57.
4. Nan Y., Zhang L., Yang J., Wang S. Identifying user-input privacy in mobile applications at a large scale. IEEE Transactions on Information Forensics and Security, 2017, vol. 12, no. 3, pp. 647-661. DOI: 10.1109/TIFS.2016.2631949.
5. Zhao Q., Zuo C., Dolan-Gavitt B., Pellegrino G., Lin Z. Automatic uncovering of hidden behaviors from input validation in mobile apps. Proceedings of the IEEE Symposium on Security and Privacy, 2020, pp. 1106-1120. DOI: 10.1109/SP40000.2020.00072.
6. Qin J., Zhang H., Guo J., Wang S., Wen Q., Shi Y. Vulnerability detection on Android apps inspired by case study on vulnerability related with web functions. IEEE Access, 2020, vol. 8, pp. 1–11. DOI: 10.1109/ACCESS.2020.2998043.
7. Network and Distributed System Security Symposium (NDSS 2023). Available at: https://dblp.org/db/conf/ndss/ndss2023.html, accessed 17.01.2026.
8. netTrace. Available at: https://github.com/twabbott/netTrace, accessed 17.01.2026.
9. ACM Conference on Computer and Communications Security (CCS 2022). Available at: https://dblp.org/db/conf/ccs/ccs2022.html, accessed 17.01.2026.
10. Ломоносовские чтения: тезисы докладов науч. конф. Москва, 24 марта – 4 апр. 2025 г. Москва: МАКС Пресс, 2025. 200 с. ISBN 978-5-317-07378-7. DOI: 10.29003/m4389.978-5-317-07378-7.
11. OWASP Mobile Application Security Testing Guide (MASTG). Available at: https://mas.owasp.org/MASTG/, accessed 17.01.2026.
12. Android InsecureBank v2. Available at: https://github.com/dineshshetty/Android-InsecureBankv2.
13. JADX: Dex to Java decompiler. Available at: https://github.com/skylot/jadx, accessed 17.01.2026.
14. RFC Editor. Available at: https://www.ietf.org/process/rfcs/, accessed 17.01.2026.
15. APK Analyzer. Available at: https://developer.android.com/tools/apkanalyzer?hl=ru, accessed 17.01.2026.
16. Dex2jar. Available at: https://github.com/pxb1988/dex2jar, accessed 17.01.2026.
17. NATCH. Available at: https://www.ispras.ru/technologies/natch/, accessed 17.01.2026.
18. Panda Reverse Engineering. Available at: https://panda.re/, accessed 17.01.2026.
19. CWE-94: Improper Control of Generation of Code. Available at: https://cwe.mitre.org/data/definitions/94.html, accessed 17.01.2026.
20. CWE-35: Path Traversal. Available at: https://cwe.mitre.org/data/definitions/35.html, accessed 17.01.2026.
21. CWE-89: SQL Injection. Available at: https://cwe.mitre.org/data/definitions/89.html, accessed 17.01.2026.
22. CWE-284: Improper Access Control. Available at: https://cwe.mitre.org/data/definitions/284.html, ac-cessed 17.01.2026.
23. OWASP Top Ten. Available at: https://owasp.org/www-project-top-ten/, accessed 17.01.2026.
24. iGoat-Swift. Available at: https://github.com/OWASP/iGoat-Swift, accessed 17.01.2026.
25. InjuredAndroid: Android security playground. Available at: https://github.com/B3nac/InjuredAndroid, accessed 17.01.2026.
26. OVAA (Oversecured Vulnerable Android App). Available at: https://github.com/oversecured/ovaa, accessed 17.01.2026.
27. AndroGoat: vulnerable Android application. Available at: https://github.com/satishpatnayak/AndroGoat, accessed 17.01.2026.
28. Nuclei: vulnerability scanner. Available at: https://github.com/projectdiscovery/nuclei, accessed 17.01.2026.
29. OWASP ZAP: Zed Attack Proxy. Available at: https://www.zaproxy.org/, accessed 17.01.2026.
30. Юрьев А.С. Свидетельство о государственной регистрации программы для ЭВМ № 2025664231 Российская Федерация. PointTargetSearch: заявл. 15.05.2025: опубл. 03.06.2025. EDN TCNACE.
Рецензия
Для цитирования:
КУРМАНГАЛЕЕВ Ш.Ф., ЮРЬЕВ А.С., ДАЦУК Н.А. Методы формирования структур запросов к серверным точкам мобильных приложений для определения поверхности атаки. Труды Института системного программирования РАН. 2026;38(4):161-176. https://doi.org/10.15514/ISPRAS-2026-38(4)-24
For citation:
KURMANGALEEV Sh.F., YUREV A.S., DATSUK N.A. Methods for Constructing Request Structures to Mobile Application Server Endpoints for Attack Surface Identification. Proceedings of the Institute for System Programming of the RAS (Proceedings of ISP RAS). 2026;38(4):161-176. (In Russ.) https://doi.org/10.15514/ISPRAS-2026-38(4)-24






