broken object level authorization

  1. Сергей Попов

    Статья BOLA IDOR уязвимость: полное руководство по broken object level authorization - от теории до эксплуатации

    Замените одну цифру в API-запросе - и вы читаете чужую банковскую выписку. Без инструментов, без эксплойт-чейнов, без zero-day. Просто другое число в URL. По данным Snyk, именно так T-Mobile потеряла данные 37 миллионов клиентов - урегулирование обошлось в $350 миллионов. Peloton раскрыла...
  2. Сергей Попов

    Статья Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

    Атакующий подставил чужой идентификатор в запрос, сервер вернул данные. Без эксплойта, без обхода WAF - просто GET /api/orders/1254 с чужим ID. По данным Snyk, это классический сценарий Broken Object Level Authorization, уязвимости номер один в OWASP API Security Top 10. Масштаб последствий -...
  3. Luxkerr

    Статья BOLA (Broken Object Level Authorization): Практические эксплойты и защита API (OWASP API Top 10)

    API сегодня - это фактически основа большинства приложений. Мобильные клиенты, веб-интерфейсы, микросервисы внутри инфраструктуры - всё общается через HTTP-endpoint’ы. Поэтому уязвимости на уровне API обычно имеют прямой доступ к данным. Не через обходы интерфейса, а напрямую через запросы. И...