| 10.14489/vkit.2026.08.pp.036-042 |
|
DOI: 10.14489/vkit.2026.08.pp.036-042 Бондяков А. С., Кондратьев А. О. Аннотация. Предложен метод защиты программных интерфейсов DSpace от атак на бизнес-логику: нарушений авторизации объектов, инъекций в JSON-поля и обхода проверок загрузки файлов. Метод основан на семантическом анализе трафика с использованием системы предотвращения вторжений Suricata. Ключевой элемент – профилирование легитимного трафика для операций создания, изменения и удаления объектов с последующей реализацией специализированных правил на основе контекстнозависимых регулярных выражений. Проведен сравнительный анализ Suricata, Snort и Zeek. Подтверждены преимущества Suricata для глубокого анализа HTTP/JSON. Экспериментальная верификация на стенде под Oracle Linux 8 показала 100%-ное обнаружение атак без ложных срабатываний и рост задержки на 13,6 %. Метод реализуем на базе открытого программного обеспечения без модификации DSpace. Ключевые слова: информационная безопасность; цифровой репозиторий; DSpace; REST API; Suricata; семантический анализ; JSON-инъекции; OWASP API Top 10.
Abstract. A method for protecting DSpace REST APIs against business logic attacks – Broken Object Level Authorization (BOLA), JSON field injections, and file upload bypasses – is proposed. The approach employs semantic traffic analysis using the Suricata intrusion prevention system. Its core component is profiling legitimate traffic for object creation, modification, and deletion operations, followed by implementation of specialized rules based on context-aware regular expressions (PCRE) for JSON payload inspection. Comparative analysis of Suricata, Snort, and Zeek confirmed Suricata's advantages for deep HTTP/JSON analysis. Experimental verification on an Oracle Linux 8 testbed demonstrated 100 % attack detection, 0 % false positives, and a 13.6 % latency increase. The method requires no DSpace modification and is implementable using open-source software. Keywords: Information security; Digital repository; DSpace; REST API; Suricata; Semantic analysis; JSON injections; OWASP API Top 10.
РусА. С. Бондяков, А. О. Кондратьев (Объединенный институт ядерных исследований, Дубна, Московская обл., Россия) E-mail: Этот e-mail адрес защищен от спам-ботов, для его просмотра у Вас должен быть включен Javascript EngA. S. Bondyakov, A. O. Kondratyev (Joint Institute for Nuclear Research, Dubna, Moscow region, Russia) E-mail: Этот e-mail адрес защищен от спам-ботов, для его просмотра у Вас должен быть включен Javascript
Рус1. DSpace 7 REST API Reference [Электронный ресурс]. URL: https://wiki.lyrasis.org/display/DSDOC7x/REST+API (дата обращения: 10.04.2026). Eng1. DSpace 7 REST API Reference [Электронный ресурс]. URL: https://wiki.lyrasis.org/display/DSDOC7x/REST+API (дата обращения: 10.04.2026).
РусСтатью можно приобрести в электронном виде (PDF формат). DOI: 10.14489/vkit.2026.08.pp.036-042 Скопируйте DOI статьи и перейдите по ссылке https://id-spektr.ru/product/pokupka-elektronnoy-stati-iz-zhurnala-vestnik-kompyuternyh-i-informatsionnyh-tehnologiy В комментарии к заказу обязательно укажите DOI статьи. .
EngThis article is available in electronic format (PDF). DOI: 10.14489/vkit.2026.08.pp.036-042 Copy the article DOI and follow the link https://id-spektr.ru/product/pokupka-elektronnoy-stati-iz-zhurnala-vestnik-kompyuternyh-i-informatsionnyh-tehnologiy Please specify the article DOI in the order comments.
.
|
Текущий номер
Разработка концепции и создание сайта - ООО «Издательский дом «СПЕКТР»