ЕСИА в дипломе: проектирование защищённой регистрации доменов
Минцифры РФ опубликовало проект постановления, обязывающего владельцев доменов проходить идентификацию через ЕСИА и давать согласие на передачу персональных данных регистратору. Для вас как для ИТ-студента это не просто новость, а готовый кейс для ВКР: вы можете взять реальную законодательную инициативу и превратить её в техническое решение. Под катом — как встроить эту тему в диплом, какие главы сделать, какие метрики посчитать и как не провалить защиту.
Коротко о главном: FAQ
Мне нужно заказывать реальную интеграцию с ЕСИА для диплома?
Нет. Достаточно спроектировать архитектуру, описать протоколы OAuth 2.0 / OpenID Connect, смоделировать запросы и ответы. Для учебной работы подойдёт имитация с использованием тестовой среды ЕСИА или эмулятора, если это позволяет методичка вуза. Главное — показать, что вы понимаете процесс.
Какую роль в такой ВКР играет ГОСТ 34.601?
Он задаёт стадии разработки: от технического задания до сопровождения. Если вы оформляете работу по ГОСТу, то этапы «Анализ требований», «Эскизный проект», «Технический проект» идеально ложатся на главы 1–2 вашей ВКР. Упомяните его в теоретической части — это плюс к нормоконтролю.
Где взять данные для расчёта эффективности?
Используйте общедоступные данные о количестве зарегистрированных доменов в РФ (например, из отчётов Координационного центра), а для метрик нагрузки — теоретические оценки: 100–500 запросов в секунду к авторизационному серверу.
Слишком сложно для бакалаврской работы?
Совсем нет: можно взять одну подсистему — например, «Модуль проверки личности пользователя при регистрации домена через ЕСИА». Это узкая, понятная задача, которую реально реализовать даже в виде прототипа с тестовыми данными.
Темы ВКР, которые выстреливают в 2026 году
Выберите одну из трёх формулировок — и сразу получите актуальность, привязанную к новому постановлению Минцифры.
-
Разработка веб-сервиса регистрации доменов с идентификацией через ЕСИА
Цель — спроектировать и реализовать прототип личного кабинета регистратора.
Задачи: 1) проанализировать требования Минцифры, 2) спроектировать микросервисную архитектуру (или монолит, если объём ограничен), 3) реализовать OAuth 2.0-флоу с тестовой средой ЕСИА, 4) провести нагрузочное тестирование.
Структура: Глава 1 — аналитика (постановление, стандарты), Глава 2 — проектирование и код, Глава 3 — тесты и экономика. -
Анализ защищённости системы регистрации доменов при интеграции с ЕСИА
Цель — выявить риски и предложить меры защиты.
Задачи: 1) построить модель угроз OWASP, 2) исследовать протоколы ЕСИА и их уязвимости, 3) разработать методику тестирования, 4) выдать рекомендации по усилению защиты.
Структура: Глава 1 — угрозы и стандарты (ISO/IEC 25010), Глава 2 — моделирование атак и защитных мер, Глава 3 — практический тест и метрики. -
Автоматизация верификации пользователей на основе ЕСИА
Цель — сократить время регистрации и повысить достоверность данных.
Задачи: 1) сравнить методы идентификации, 2) разработать алгоритм автоматической проверки через ЕСИА, 3) создать прототип и протестировать сценарии, 4) посчитать экономический эффект.
Структура: Глава 1 — аналитика методов, Глава 2 — проектирование алгоритма и архитектуры, Глава 3 — эксперимент и выводы.
Как превратить статью в главы вашей ВКР
Глава 1. Теория: разбираем постановление и стандарты
Статья ComNews — источник нормативного контекста. Цитируйте её в обосновании актуальности: «с 2026 года регистрация доменов без ЕСИА станет невозможна, следовательно, ИТ-системы должны адаптироваться». Дальше покажите знание стандартов: ГОСТ 34.601 (стадии разработки ПО), ISO/IEC 25010 (модель качества). Не забудьте про OWASP ASVS — тогда глава заиграет экспертизой.
Глава 2. Проектирование: архитектура и код
Спроектируйте модуль идентификации. Используйте диаграммы C4 (контекст, контейнеры) и UML (последовательности). Опишите поток:
- Пользователь заполняет данные на сайте регистратора.
- Сервис перенаправляет его на ЕСИА через OAuth 2.0.
- ЕСИА возвращает authorization code, затем сервис меняет его на токены.
- Система получает профиль и согласие на обработку данных.
Пример конфигурации OAuth-клиента (псевдокод для включения в приложение):
# oauth_client.yaml
client_id: "your-esia-client"
auth_server: "https://esia.gosuslugi.ru/aas/oauth2/v2/ac"
token_server: "https://esia.gosuslugi.ru/aas/oauth2/v2/token"
redirect_uri: "https://registrator.ru/callback"
scopes: ["fullname", "email", "snils"]
sign_algo: "GOST2012_512"
# обязательно согласие на передачу данных
| Слой | Инструменты | Метрики |
|---|---|---|
| Frontend | Vue/React, JS | Время загрузки < 3 c |
| Backend | Go/Java, OAuth lib | RPS, время ответа < 500 мс |
| Безопасность | TLS 1.3, JWT, GOST | Доля успешных аутентификаций %, ошибок |
Глава 3. Тестирование и эффективность
Прогоните нагрузочный тест (k6 или JMeter), чтобы получить значения. Для экономической части посчитайте TCO (совокупную стоимость владения) и сравните с ручной проверкой документов. В качестве метрики — «снижение времени регистрации на 40%» — это легко аргументировать, если принять среднюю проверку оператором 15 минут, а автоматику — 2 минуты.
Не забывайте ссылаться на ISO/IEC 25010: надёжность (reliability), безопасность (security), производительность.
Чему вы научитесь
- Оформлять ТЗ по ГОСТ 34.601 и отбиваться от вопросов нормоконтроля.
- Строить диаграммы C4 и UML, которые понимают даже гуманитарии на кафедре.
- Настраивать OAuth 2.0 клиент с российскими стандартами криптографии.
- Рассчитывать экономический эффект от автоматизации (и делать это честно, без "миллионов").
- Считать метрики качества через ISO 25010 — приятный бонус для рецензента.
- Фантомная интеграция. Описывают, что "вход через ЕСИА" работает, но нет ни одного скриншота или кода. Как избежать: добавьте хотя бы обмен сообщениями через Mockoon или Postman — и уже видно, что вы разобрались.
- Игнор безопасности. Незнание, что такое OAuth 2.0 state, nonce, redirect_uri validation. Рецензенты это любят. Вставьте в главу 2 таблицу с защитными мерами.
- Копипаст теории без анализа. В главе 1 бездумно переписывают законодательство. Нужно — что это значит для бизнеса и как вы это решите технически.
- ✔ Актуальность содержит ссылку на постановление Минцифры (и на нашу статью ComNews — не забыли?)
- ✔ В каждой главе есть выводы, связанные с целями и задачами работы.
- ✔ Схема C4 или UML присутствует хотя бы в одной диаграмме.
- ✔ В разделе "Эффективность" есть таблица с метриками до/после.
- ✔ Код (листинг) оформлен с подписью к рисунку/таблице, по ГОСТ.
- ✔ Уникальность: ключевые фразы переписаны своими словами, не цитаты друг за другом.
- ✔ Приложения: скриншоты тестов, исходники, ссылка на репозиторий.
Источник: Домен по паспорту. Минцифры РФ разработало правила регистрации доменов (опубликовано 2026-03-17)