Hyppää sisältöön
    • Suomeksi
    • På svenska
    • In English
  • Suomi
  • Svenska
  • English
  • Kirjaudu
Hakuohjeet
JavaScript is disabled for your browser. Some features of this site may not work without it.
Näytä viite 
  •   Ammattikorkeakoulut
  • Tampereen ammattikorkeakoulu
  • Opinnäytetyöt (Avoin kokoelma)
  • Näytä viite
  •   Ammattikorkeakoulut
  • Tampereen ammattikorkeakoulu
  • Opinnäytetyöt (Avoin kokoelma)
  • Näytä viite

Verkkosovellusten tietoturvan auditointi: OWASP-lähtöisen haavoittuvuustestaustyökalun kehittäminen

Alhamoud, Abdullah (2025)

 
Avaa tiedosto
Alhamoud_Abdullah.pdf (740.9Kt)
Lataukset: 


Alhamoud, Abdullah
2025
All rights reserved. This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Näytä kaikki kuvailutiedot
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-2025112730363
Tiivistelmä
Opinnäytetyön tavoitteena oli kehittää käytännön työkalu, joka tunnistaa yleisimmät web-sovellusten tietoturvahaavoittuvuudet automaattisesti OWASP Top 10 -luokituksen mukaisesti. Työssä suunniteltiin ja toteutettiin Python-pohjainen OWASP Security Audit Toolkit, joka perustuu OWASP Application Security Verification Standard (ASVS) -kehykseen. Työkalu keskittyy kolmeen keskeiseen haavoittuvuuskategoriaan: pääsynhallinnan puutteet (A01), injektiot (A03) ja virheelliset konfiguraatiot (A05).

Työkalun arkkitehtuuri ja ajoprofiilit suunniteltiin siten, että ne voidaan integroida osaksi DevSecOps-ympäristöä. Skanneria testattiin OWASP Juice Shop -sovelluksella, ja sen tuloksia verrattiin OWASP ZAP -työkaluun tarkkuuden ja kattavuuden arvioimiseksi. Testien perusteella kehitetty työkalu tuotti vastaavia tuloksia kuin ZAP-baseline ja havaitsi lisäksi laajempia ongelmia A01- ja A03-kategorioissa.

Tuloksena syntyi helposti laajennettava ja kevyt tietoturvaskanneri, jota voidaan hyödyntää ohjelmistokehityksen tietoturvan parantamiseen ja automatisoituun testaukseen. Työkalu tarjoaa selkeän raportoinnin, tukee ASVS-viitekehystä ja on rakennettu siten, että sen moduuleja voidaan laajentaa kattamaan uusia OWASP-kategorioita tai muita testauskohteita. Lisäksi arkkitehtuuri mahdollis-taa sen liittämisen osaksi CI/CD-putkea tulevissa kehitysvaiheissa, mikä tukee tietoturvan jatkuvaa varmistamista ohjelmistokehityksen eri vaiheissa.
 
Kokoelmat
  • Opinnäytetyöt (Avoin kokoelma)
Ammattikorkeakoulujen opinnäytetyöt ja julkaisut
Yhteydenotto | Tietoa käyttöoikeuksista | Tietosuojailmoitus | Saavutettavuusseloste
 

Selaa kokoelmaa

NimekkeetTekijätJulkaisuajatKoulutusalatAsiasanatUusimmatKokoelmat

Henkilökunnalle

Ammattikorkeakoulujen opinnäytetyöt ja julkaisut
Yhteydenotto | Tietoa käyttöoikeuksista | Tietosuojailmoitus | Saavutettavuusseloste