Forschungsprojekt / 2026

Hendra: kontextbezogenes Black-Box-DAST

Ein kontextbezogener DAST-Scanner, den ich an der ITMO University entworfen und entwickelt habe: mit Erfassung der Angriffsfläche, gezielten Prüfungen, Anfragededuplizierung und beleggestützter Befundprüfung.

Abb. 01

Hendra · DAST

Hendra — der DAST-Scanner, den ich entworfen und entwickelt habe.

Für mein abgeschlossenes Promotionsforschungsprojekt an der ITMO University entwickelte ich die Architektur von Hendra, die Scanplanung, Anfrage-Deduplizierung, Befundprüfung und das Evaluationsframework. Der Anwendungskontext steuert die Auswahl der Prüfungen.

ITMO
Hendra
Rolle
Architektur, Implementierung und Evaluation
Hendras Architektur und Ergebnisse ansehen
Hendra und Burp Suite Pro · DVWA, niedrige Sicherheitsstufe · kontrollierter Test
Burp Suite ProF1 0.929

40.131

HendraF1 0.966

686

58.5×Weniger Anfragen

Daten aus meinem Forschungsprojekt: DVWA auf niedriger Sicherheitsstufe mit den getesteten Werkzeugkonfigurationen. F1 kombiniert Präzision und Recall. Die Zahlen gelten für dieses Experiment und sind keine allgemeine Rangliste oder Leistungsgarantie für Produktivsysteme.

Überblick

Ich habe Hendra für mein abgeschlossenes Promotionsforschungsprojekt an der ITMO University entworfen und entwickelt. Die Arbeit umfasst die Kernarchitektur des Scanners, Technologieerkennung, Prüfplanung, Deduplizierung und Memoisierung von Anfragen, Befundbewertung und das Evaluationsframework DASTestBed.

DAST untersucht eine laufende Anwendung. Hendra arbeitet über ihre zugänglichen Schnittstellen, ohne den Quellcode zu lesen. Meine Forschung untersucht, wie der dort beobachtete Kontext sinnvolle Prüfungen steuern, redundanten Verkehr reduzieren und Befunde mit Belegen untermauern kann.

Das technische Ziel ist selektives, messbares Testen: ein brauchbares Anwendungsmodell erstellen, Prüfungen anhand dieses Kontexts auswählen, den Anfrageversand kontrollieren und die Belege bewerten. Jeder Teil adressiert eine konkrete Einschränkung automatisierter Prüfungen.

Wie ich den Scanner entwickelt habe

  1. Die Anwendung erfassen

    Ein instrumentierter Crawler erstellt einen Angriffsflächen-Graphen mit Endpunkten, Parametern, beobachteten Technologien und Antwortmerkmalen. Passive Prüfungen erweitern dieses Modell anhand bereits erfasster Antworten.

  2. Relevante Prüfungen auswählen

    Technologieerkennung und Graph steuern Prüfplanung, Payload-Auswahl und passende Nuclei-Templates. Der Scanner verbindet eigene allgemeine Prüfungen mit technologiespezifischen Abläufen.

  3. Jede Anfrage kontrollieren

    Eine gemeinsame Versandschicht wendet merkmalsbasierte Deduplizierung und Memoisierung über Scannermodule hinweg an. Wiederverwendung hängt vom Anfragekontext und Gültigkeitsprüfungen ab; ähnliche URLs allein stellen deshalb keine Gleichwertigkeit her.

  4. Die Belege prüfen

    Befundkandidaten durchlaufen vor der Berichterstattung eine beleggestützte Bewertungsschicht mit LLM-Unterstützung. Die Erkennung wird anhand expliziter Referenzschwachstellen bewertet; auch die Prüfschicht selbst muss evaluiert werden.

Was das kontrollierte Experiment gezeigt hat

Im dokumentierten DVWA-Durchlauf mit niedriger Sicherheitsstufe erkannte Hendra 14 von 15 Referenzschwachstelleninstanzen ohne Fehlalarme; Burp Suite Pro erkannte 13 von 15, ebenfalls ohne Fehlalarme. Hendra verfehlte eine XSS-Instanz, weil der Crawler den betroffenen Parameter nicht prüfte. Anfragevolumen und F1 machen Erkennungsresultat und Verkehrskosten gemeinsam sichtbar.

Hendra und Burp Suite Pro · DVWA, niedrige Sicherheitsstufe · kontrollierter Test
ScannerGesendete AnfragenF1
Hendra6860,966
Burp Suite Pro40.1310,929
Daten aus meinem Forschungsprojekt: DVWA auf niedriger Sicherheitsstufe mit den getesteten Werkzeugkonfigurationen. F1 kombiniert Präzision und Recall. Die Zahlen gelten für dieses Experiment und sind keine allgemeine Rangliste oder Leistungsgarantie für Produktivsysteme.

Was diese Ergebnisse belegen

Dieser Durchlauf zeigt einen kompakten Anfragesatz mit guter Erkennung auf dem gewählten Ziel und mit der gewählten Konfiguration. Er belegt weder allgemeine Überlegenheit noch kürzere Laufzeit, vollständige Abdeckung oder dasselbe Ergebnis auf einer Kundenanwendung. Die verfehlte Instanz zeigt auch, weshalb Crawl-Abdeckung zur Evaluation gehört. Ein neuer Vergleich benötigt explizite Ziele, Zugang, Referenzdaten soweit verfügbar und wiederholbare Werkzeugprofile.

Forschung als Grundlage der Entwicklung

Diese Veröffentlichungen behandeln konkrete Teile der Forschung. Der obige DVWA-Vergleich stammt aus den Forschungsaufzeichnungen meines Projekts; er wird nicht als Ergebnis dargestellt, das in allen drei Arbeiten veröffentlicht wurde.

  • Erkennung von Webtechnologien

    Verhaltensmerkmale, schwache Überwachung und regelgestütztes maschinelles Lernen helfen, den Anwendungskontext zu bestimmen. Die veröffentlichte Studie bewertet 122 Technologien auf 8.594 Websites.

  • Anfragededuplizierung und Memoisierung

    Ein formales Modell für Anfragegleichwertigkeit, sichere Wiederverwendung, nebenläufigen Versand und Komplexitätsgrenzen bildet eine Grundlage zur Kontrolle redundanten Scannerverkehrs.

  • Evaluationsframework DASTestBed

    Containerisierte Ziele, explizite Schwachstellenaufzeichnungen und normalisierte Scannerbefunde machen Evaluationsbedingungen und Erkennungskosten nachvollziehbar.

Was das für Ihr Projekt bedeutet

Wenn Sie ein Sicherheitsprodukt entwickeln oder ein eigenes Analysewerkzeug benötigen, können wir Arbeiten an Architektur, Erkennungslogik, Scannererweiterungen oder Evaluation vereinbaren. Hendra ist ein konkretes Beispiel meiner DAST-Entwicklung. SAST-Entwicklung ist eine separate Fähigkeit; Sprache, Analyseansatz und Ergebnisse werden für Ihr Projekt vereinbart.

Entwicklung eines Sicherheitswerkzeugs besprechen

Eckdaten

Forschungsprojekt
2026
Institution
ITMO University
Themen
DAST · Hendra · Kontextbezogenes Scanning · Angriffsflächen-Graph

Verwandte Arbeiten

08Kontakt

Lösen wir die nächste schwierige Aufgabe.

Erzählen Sie mir, was Sie entwickeln, was auf dem Spiel steht und wann Sie ein Ergebnis brauchen. Wir besprechen die Eignung und legen Umfang, Ergebnisse und Preis fest.