owasp api security top 10

  1. Сергей Попов

    Статья BOLA IDOR уязвимость: полное руководство по broken object level authorization - от теории до эксплуатации

    Замените одну цифру в API-запросе - и вы читаете чужую банковскую выписку. Без инструментов, без эксплойт-чейнов, без zero-day. Просто другое число в URL. По данным Snyk, именно так T-Mobile потеряла данные 37 миллионов клиентов - урегулирование обошлось в $350 миллионов. Peloton раскрыла...
  2. Сергей Попов

    Статья Сравнение автономных пентест-платформ: TurboPentest, Pentera и XBOW - покрытие, точность и ложные срабатывания

    Когда XBOW, по заявлениям разработчиков, вошёл в топ рейтинга HackerOne, а DARPA AIxCC показал прогресс в автономном обнаружении уязвимостей (точные метрики зависят от методологии и класса уязвимостей) - маркетинг автономных платформ зазвучал как приговор ручному пентесту. Но за каждой цифрой -...
  3. Сергей Попов

    Статья IDOR эскалация привилегий: горизонтальная и вертикальная эксплуатация с обходом UUID

    На последнем пентесте API финтех-сервиса одна подмена параметра account_id в запросе GET /api/v2/transactions раскрыла историю транзакций чужого счёта - с реквизитами карты и суммами переводов. Разработчики были уверены: UUID v4 - достаточная защита от перебора. UUID утёк через эндпоинт поиска...
  4. Сергей Попов

    Статья Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

    Атакующий подставил чужой идентификатор в запрос, сервер вернул данные. Без эксплойта, без обхода WAF - просто GET /api/orders/1254 с чужим ID. По данным Snyk, это классический сценарий Broken Object Level Authorization, уязвимости номер один в OWASP API Security Top 10. Масштаб последствий -...
  5. Сергей Попов

    Статья Пентест банковских приложений: от тестирования ДБО до detection-правил SOC

    Четверг, 14:30. На пентесте интернет-банка - 800 тысяч клиентов-физлиц, Java-бэкенд с REST API - перехватываем запрос к GET /api/v2/accounts/{id}/statements и подменяем идентификатор счёта. В ответ приходит полная выписка чужого клиента: ФИО, номера счетов, суммы последних 50 операций...