Preview

Известия Юго-Западного государственного университета. Серия: Управление, вычислительная техника, информатика. Медицинское приборостроение

Расширенный поиск

Сравнительное исследование инструментов статического анализа РНР-кода

https://doi.org/10.21869/2223-1536-2026-16-2-167-181

Аннотация

Целью исследования является сравнительный анализ инструментов статического анализа РНР-кода для оценки их эффективности в выявлении ошибок, потенциальных уязвимостей и проблем типизации на ранних этапах разработки веб-приложений. Особое внимание уделяется определению практической применимости рассматриваемых решений в проектах различного масштаба, а также их влиянию на повышение качества программного обеспечения, снижение числа дефектов в коде и минимизацию рисков безопасности.

Методы. В исследовании использован метод сравнительного анализа, основанный на тестировании инструментов на наборе типовых CUEHAPUES, отражающих распространённые ошибки и уязвимости РНР-приложений. Оценка инструментов проводилась по критериям полноты выявления ошибок, точности диагностики, гибкости настройки правил, удобства интеграции в процесс разработки, производительности и потребления ресурсов. Дополнительно был выполнен анализ документации и возможностей конфигурации. Все эксперименты проводились многократно для обеспечения статистической достоверности результатов.

Резулытаты. В ходе исследования выявлены различия в глубине анализа, строгости проверки типов и механизмах настройки правил. Установлено, что инструменты демонстрируют различную чувствительность к логическим ошибкам, несоответствиям типов и потенциально небезопасным конструкциям. Определены их сильные и слабые стороны в контексте использования в малых и крупных проектах.

Заключение. Результаты подтверждают эффективность применения инструментов статического анализа как средства повышения качества и безопасности РНР-кода. Выбор конкретного решения должен основываться на требованиях проекта, уровне строгости анализа и особенностях процесса разработки. Регулярное использование таких инструментов позволяет существенно снизить риск появления дефектов и уязвимостей, повышая надёжность и устойчивость веб-приложений.

Об авторах

Я. В. Огневой
Московский политехнический университет
Россия

Огневой Ярослав Владимирович, студент факультета информационных технологий

ул. Большая Семёновская, д. 38, г. Москва 107023



А. Г. Спеваков
Московский политехнический университет
Россия

Спеваков Александр Геннадьевич, кандидат технических наук, доцент

ул. Большая Семёновская, д. 38, г. Москва 107023



И. В. Калуцкий
Московский политехнический университет
Россия

Калуцкий Игорь Владимирович, кандидат технических наук, доцент

ул. Большая Семёновская, д. 38, г. Москва 107023



П. А. Клименко
Курский филиал Финансового университета при Правительстве Российской Федерации
Россия

Клименко Павел Алексеевич, кандидат экономических наук, доцент

ул. Ломоносова, д. 3, г. Курск 305016



Список литературы

1. Проверка кода на уязвимости на всех стадиях разработки / А. В. Скрыпников, В. В. Денисенко, И. А. Высоцкая, И. И. Савченко, K. С. Евтеева // Современные наукоемкие технологии. 2021. № 3. С. 77-81.

2. Методика поиска уязвимостей в программном обеспечении, написанном на нескольких языках программирования / Б. А. Позин [и др.] // Труды Института системного программирования РАН. 2025. Т. 37, № 1. С. 122-132.

3. Кубрин Г. C., Зегжда Д. П. Поиск уязвимостей программного обеспечения с применением ансамбля алгоритмов анализа графового представления кода // Проблемы информационной безопасности. Компьютерные системы. 2023. № 4. С. 148—158.

4. Seara J. Р., Serrdao С. Automation of system security vulnerabilities detection using open-source software // Electronics. 2024. Vol. 13, N 5. P. 873.

5. Rio А., Fernando Brito e Abreu. PHP code smells in web apps: Evolution, survival and anomalies // Journal of Systems and Software. 2023. Vol. 200. P. 111644.

6. A critical comparison on six static analysis tools: Detection, agreement, and precision/ V. Lenarduzzi [et al.] // Journal оf Systems and Software. 2023. Vol. 198. P. 111575. https://doi.org/10.48550/arXiv.2101.08832.

7. Benchmarking static analysis for PHP applications security / J. Zhao [et al.] // Entroру. 2025. Vol. 27, N 9. P. 926.

8. Анализ методов предобработки программного кода для повышения эффективности применения больших языковых моделей в задачах обнаружения уязвимостей / В. В. Чаругин [и др.] // Computational nanotechnology. 2025. Vol. 12, N 3. Р. 67—79.

9. Schuckert F., Katt B., Langweg H. Insecurity refactoring: Automated injection of vulnerabilities in source code // Computers & Security. 2023. Vol. 128, N 10. P. 103121. https://doi.org/10.1016/j.cose.2023.103121.

10. Analysis of IoT security challenges and its solutions using artificial intelligence / T. Mazhar [et al.] // Brain sciences. 2023. Vol. 13, N 4. P. 683.

11. Benzekki K., Messai M. L. Empowering Cybersecurity Analysis: Unifying CVE, CWE, and CPE through Knowledge Graphs // Computers & Security. 2025. Vol. 160. P. 104726. https://doi.org/10.1016/j.cose.2025.104726.

12. Shaikhelislamov D. S., Drobyshevskiy M. D., Belevantsev A. A. Ensuring Trustworthy Code: Leveraging a Static Analyzer to Identify and Mitigate Defects in Generated Code // Journal of Mathematical Sciences. 2024. Vol. 540. P. 233–251.

13. Пилькевич П. B., Спеваков А. Г., Калуцкий И. В. Модель системы принятия решений на основании мониторинга инцидентов // Труды МАИ. 2025. № 143. С. 1-27.

14. Воротникова Т. Ю. Надежный код: статический анализ программного кода как средство повышения надежности программного обеспечения информационных систем // Информационные технологии в УИС. 2020. № 2. С. 22-27.

15. Сравнительный анализ и выбор статических анализаторов безопасности кода / А. С. Марков, И. С. Антипов, С. С. Арустамян, Н. А. Магакелова // Вопросы кибербезопасности. 2024. № 5 (63). С. 79—88.

16. Alqaradaghi M., Morse G., Kozsik T. Detecting security vulnerabilities with static analysis – A case study // Pollack Periodica. 2022. Vol. 17, N 2. %. 1–7. 17. SQL injection attack detection in network flow data / Ignacio Samuel Crespo- Martínez, Ángel Manuel Guerrero-Higueras, Adrián Campazas Vega, Virginia Riego // Computers & Security. 2023. Vol. 127, N 4. P. 103093.

17. An XSS Attack Detection Model Based on Two-Stage AST Analysis / Qiuhua Wang, Chuangchuang Li, Lifeng Yuan, Dong Wang, Yeru Wang, Yizhi Ren, Weizhi Meng // IEEE Transactions on Dependable and Secure Computing. 2026. Vol. 23, is. 2. P. 4071–4084.

18. Vasileva V.1, Borodin А. Е., Volkov А. Е. Detection оf dead function calls аs source code defects through static analysis // Труды Института системного программирования РАН. 2025. Т. 37, Ne 4. С. 65-78.

19. A large scale analysis of code security in public repositories / Ciprian Oprisa, Dominic Octavian Grigoruţ, Haralambos Mouratidis, Eftychia Lakka // International Journal of Information Security. 2026. Vol. 25, N 1. P. 24. https://doi.org/10.1007/s10207-025-01187-w.


Рецензия

Для цитирования:


Огневой Я.В., Спеваков А.Г., Калуцкий И.В., Клименко П.А. Сравнительное исследование инструментов статического анализа РНР-кода. Известия Юго-Западного государственного университета. Серия: Управление, вычислительная техника, информатика. Медицинское приборостроение. 2026;16(2):167-181. https://doi.org/10.21869/2223-1536-2026-16-2-167-181

For citation:


Ognevoy Ya.V., Spevakov A.G., Kalutskiy I.V., Klimenko P.A. Comparative study of PHP code static analysis tools. Proceedings of the Southwest State University. Series: IT Management, Computer Science, Computer Engineering. Medical Equipment Engineering. 2026;16(2):167-181. (In Russ.) https://doi.org/10.21869/2223-1536-2026-16-2-167-181

Просмотров: 55

JATS XML


Creative Commons License
Контент доступен под лицензией Creative Commons Attribution 4.0 License.


ISSN 2223-1536 (Print)