bakalářská práce

Nástroj pro bezpečnostní testování pro vzdálené volání procedur

Text práce 1.81 MB Příloha 753.31 kB

Autor práce: Bc. Šimon Binder

Ak. rok: 2025/2026

Vedoucí: doc. Ing. Zdeněk Martinásek, Ph.D.

Oponent: doc. Ing. Radek Fujdiak, Ph.D.

Abstrakt:

Táto bakalárska práca sa zaoberá návrhom a implementáciou nástroja ptapitester pre
automatizované bezpečnostné testovanie rozhraní XML-RPC a SOAP. V rámci práce sú
zanalyzované vlastnosti a typické zraniteľnosti oboch protokolov, na základe ktorých sú
navrhnuté testovacie postupy. Nástroj je implementovaný v jazyku Python ako modul
rozširujúci sadu nástrojov PenterepTools. Modulárna architektúra nástroja umožňuje
samostatné spúšťanie jednotlivých testov ako aj implementáciu nových testovacích mo-
dulov bez zásahu do jadra nástroja. Súčasťou riešenia je vytvorenie izolovaného kontaj-
nerového experimentálneho pracoviska so zámerne implementovanými zraniteľnosťami
pre overenie funkčnosti nástroja. Výstupy testovania sú zaznamenávané do štandardi-
zovaného formátu JSON a do formy čitateľnej pre človeka v tvare konzolového výpisu.
Výsledky testovania potvrdzujú, že nástroj dokáže efektívne identifikovať bezpečnostné
nedostatky v rozhraniach XML-RPC a SOAP.

Klíčová slova:

bezpečnostné testovanie, Penterep, ptapitester, Python, SOAP, XML-RPC

Termín obhajoby

16.06.2026

Výsledek obhajoby

obhájeno (práce byla úspěšně obhájena)

znamkaAznamka

Klasifikace

A

Průběh obhajoby

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Které implementované testy považujete za nejrizikovější při spuštění proti produkčnímu systému a jaká omezení nebo „safe mode“ by měl nástroj obsahovat? 2) Kolik bylo celkově provedeno testů?

Jazyk práce

slovenština

Fakulta

Ústav

Studijní program

Informační bezpečnost (BPC-IBE)

Složení komise

doc. Ing. Jan Jeřábek, Ph.D. (předseda)
doc. Ing. Ivo Lattenberg, Ph.D. (místopředseda)
Mgr. Martin Erlebach (člen)
Ing. Eva Holasová, Ph.D. (člen)
Ing. Petr Ilgner, Ph.D. (člen)
Ing. Kryštof Zeman, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)

Student Šimon Binder pracoval aktivně na řešení bakalářské práce a pravidelně konzultoval dosažené výsledky. Veškeré podněty a návrhy reflektoval v práci. Hlavním přínosem práce je vlastní návrh a implementace nástroje podporující bezpečnostní penetrační webových aplikací. Implementovaný nástroj ověřuje bezpečnost rozhraní RPC a SOAP API a v případě zjištěných zranitelností se pokusí o extrakci informací a dat z daného aplikačního rozhraní. Funkčnost nástroje jsem testoval a potvrzuji použitelnost v rámci black-box testování. Nástroj splňuje požadavky zadání (licence, využité knihovny atdp.). Student využil celkem 59 zdrojů, které jsou aktuální. Práce je po formální stránce i odborné na velmi vysoké úrovni. Konstatuji, že veškeré definované cíle práce byly splněny a navrhuji práci k obhajobě s hodnocením A. Výsledný počet bodů navržený vedoucím: 95

Známka navržená vedoucím: A

Předložená bakalářská práce se zabývá návrhem a implementací nástroje ptapitester pro automatizované bezpečnostní testování rozhraní XML-RPC a SOAP. Zadání považuji za splněné v plném rozsahu. Autor provedl analýzu relevantních zranitelností, navrhl testovací metodiku, implementoval modulární nástroj v jazyce Python jako rozšíření PenterepTools s využitím ptlibs a ověřil jeho funkčnost na vlastním kontejnerizovaném experimentálním pracovišti. Oceňuji zejména praktickou využitelnost nástroje pro black-box testování, rozsah implementovaných testů, možnost extrakce informací z introspekce a WSDL dokumentů a dobrou návaznost teoretické části na praktickou realizaci. Práce je po odborné i formální stránce na velmi vysoké úrovni. Dílčí výhrady mám pouze k tomu, že ověření proběhlo primárně na autorem vytvořeném laboratorním prostředí a že by bylo vhodné doplnit přesnější vyhodnocení falešně pozitivních a falešně negativních nálezů. Tyto připomínky nesnižují celkovou kvalitu práce. Práci doporučuji k obhajobě a hodnotím známkou A, 94 bodů. Otázky k obhajobě:
  1. Které implementované testy považujete za nejrizikovější při spuštění proti produkčnímu systému a jaká omezení nebo „safe mode“ by měl nástroj obsahovat?
Výsledný počet bodů navržený oponentem: 94

Známka navržená oponentem: A

Odpovědnost: Mgr. et Mgr. Hana Odstrčilová