Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Рабочий стол аналитика с планшетом, на экране которого схема авторизации с выделенной красным уязвимостью. Рядом лежит перьевая ручка на бумаге с пометкой о проверке объектного доступа.



🔐 GET /api/orders/1254 с чужим ID — и сервер отдал данные. Без эксплойта, без обхода WAF. CVE-2019-16097 в Harbor позволяла создать admin-аккаунт одним неавторизованным вызовом. BOLA возглавляет OWASP API Security Top 10 — и большинство команд до сих пор...

Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх