МЕТОДИКА ОЦІНКИ ВРАЗЛИВОСТЕЙ ВЕБ-СЕРВІСІВ ІЗ ВИКОРИСТАННЯМ АВТОМАТИЗОВАНИХ СКАНЕРІВ

Автор(и)

  • А.С. Сторчак Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, Україна https://orcid.org/0000-0002-5267-3122
  • Д.І. Печенюк Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, Україна https://orcid.org/0009-0001-1980-1583
  • М.М. Конотопець Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, Україна https://orcid.org/0000-0002-6963-1877
  • О.Л. Туровський Державний університет інформаційно-комунікаційних технологій, Київ, Україна https://orcid.org/0000-0002-4961-0876

DOI:

https://doi.org/10.31673/2409-7292.2026.032815

Анотація

У статті запропоновано методику комплексної оцінки вразливостей веб-сервісів, що поєднує
автоматизоване сканування з ручною експертною верифікацією. Методика охоплює вісім послідовних етапів:
планування, пасивну розвідку, активне мапування і фаззинг, аналіз інфраструктури та конфігурацій, динамічне
тестування і перевірку бізнес-логіки, спеціалізоване тестування, фільтрацію результатів та формування
рекомендацій. Розглянуто можливості SAST-, DAST-, IAST- і SCA-підходів, а також інструментів Burp Suite, Nessus, Nuclei та спеціалізованих фаззерів. Експериментальне порівняння зі стандартним застосуванням
комерційного DAST-сканера показало зростання точності виявлення з 0,26 до 0,80, збільшення кількості
ідентифікованих точок входу з 18 до 64 та підтверджених критичних вразливостей з 2 до 6. Запропонований підхід
зменшує частку хибнопозитивних спрацювань, підвищує повноту охоплення поверхні атаки й забезпечує
обґрунтовану пріоритизацію ризиків за метриками CVSS.
Ключові слова: кібербезпека, веб-сервіси, оцінка вразливостей, автоматизовані сканери, тестування на
проникнення, DAST, CVSS.

Перелік посилань
1. Андрусяк І., Севериненко Д. Методи та засоби моніторингу функціонування веб-сервісів. Herald of
Khmelnytskyi National University. Technical sciences. 2025. № 347(1). С. 11-19.
2. Методи та моделі проєктування системи автоматизованого пошуку вразливостей у web-додатках /
Івануса А. І. та ін. Вісник Львівського державного університету безпеки життєдіяльності. 2024. № 30. С. 110–122.
3. Семенець О., Тецький А. Аналіз методів та засобів вибору та комплексування сканерів вразливостей
для тестування на проникнення інтернет систем. Measuring and computing devices in technological processes. 2024.
№ 2. С. 336-347.
4. Максимович М. В. Використання методів штучного інтелекту для виявлення вразливостей нульового
дня. Сучасний захист інформації. 2025. № 4. С. 123-132.
5. Alhamed M., Rahman M. H. A systematic literature review on penetration testing in networks: future research
directions. Applied Sciences. 2023. Vol. 13, № 12. 6986.
6. Morhul D. M., Nariezhnii O. P., Hrinenko T. O. Модель порушника та модель загроз для веб-сервісу
QRNG. Radiotekhnika. 2025. № 221. С. 31-38.
7. Design and development of a large language model-based tool for vulnerability detection / Zhuravchak A. et
al. Eastern-European Journal of Enterprise Technologies. 2025. Vol. 2, № 2 (134). С. 75-83.
8. Експрес-аудит як інструмент оцінки вразливостей в системах обробки даних: підходи, методики та
рекомендації / Сиропятов О. А. та ін. Informatics & Mathematical Methods in Simulation. 2024. Vol. 14, № 4.
9. SQLI-ScanEval: A framework for design and evaluation of SQLI detection using vulnerability and penetration
testing scanners / Bashir H. et al. Engineering Reports. 2026. Vol. 8, № 1.

##submission.downloads##

Опубліковано

2026-09-15

Номер

Розділ

Статті