Εντοπισμός ευπαθειών Client-Side CSRF σε εφαρμογές ιστού
Identifying Client-Side CSRF vulnerabilities in web applications

Προβολή/ Άνοιγμα
Λέξεις κλειδιά
State-changing HTTP αιτήματα ; Burp Suite ; Τεχνητή νοημοσύνη ; AI ; Client-Side CSRF (Cross-Site Request Forgery)Περίληψη
Η παρούσα μεταπτυχιακή διατριβή παρουσιάζει τον σχεδιασμό και την αξιολόγηση ενός πρόσθετου (extension) για το περιβάλλον του Burp Suite, το οποίο αξιοποιεί την Τεχνητή Νοημοσύνη (AI) για τον αυτόματο εντοπισμό HTTP αιτημάτων που προκαλούν αλλαγές κατάστασης (state-changing) σε διαδικτυακές εφαρμογές. Στόχος είναι η αυτοματοποίηση της διαδικασίας διαλογής, μειώνοντας τον χειροκίνητο φόρτο εργασίας των αναλυτών ασφαλείας, διευκολύνοντας τον εντοπισμό πολύπλοκων ευπαθειών επιχειρησιακής λογικής Client-Side CSRF.
Η υλοποίηση συνδυάζει ανάλυση χαρακτηριστικών του αιτήματος (HTTP μέθοδος, παράμετροι, headers, μοτίβα URL) μαζί με έναν ενδιάμεσο server ο οποίος λειτουργεί ως proxy που προωθεί κλήσεις σε ένα LLM ενώ ο server αξιολογεί κάθε αίτημα και επιστρέφει πιθανότητες και επεξηγηματικά metadata σχετικά με το αν το αίτημα είναι state-changing. Επιπλέον, όταν ένα αίτημα επισημαίνεται ως πιθανώς state-changing, το extension εξάγει το JSON σώμα του, δημιουργεί ένα επαναχρησιμοποιήσιμο pattern και το εφαρμόζει αυτόματα σε άλλα αιτήματα για ευρύτερη ανίχνευση παρόμοιων περιπτώσεων. Το πρόσθετο παρέχει επίσης επεξηγήσεις που βοηθούν στην κατανόηση της απόφασης του μοντέλου.
Η πειραματική αξιολόγηση σε ένα αντιπροσωπευτικό δείγμα εφαρμογών δείχνει ότι η συνδυαστική προσέγγιση με, LLM Scoring και propagation patterns υπερέχει των απλών κανόνων ως προς την ανίχνευση ύποπτων state-changing αιτημάτων και μειώνει τον χρόνο εντοπισμού πιθανών ευπαθειών. Η εργασία συνεισφέρει πρακτικά στην αυτόματη αξιολόγηση και σήμανση HTTP αιτημάτων ενώ βλέπουμε πρακτικά τη χρησιμότητα γλωσσικών μοντέλων για ανάλυση client-side απειλών.


