me_edu
Application Security и secure coding: OWASP, auth, API и проверка уязвимостейШаг 10 из 15 · 0% пройдено
Threat model и доступ

Broken access control

Шаг 10 из 1511 минТеория
Цель

Понять основной механизм темы «Broken access control» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

STRUCTURAL BLOCK DIAGRAMCENTRAL UNITAccess controlUserPolicyRoleAudit logObjectActionСтруктурная схемастрелки показывают поток данных/энергиимасштаб и расположение условные
Access-control model: решение о доступе связывает пользователя, объект, действие и политику
Опорная идея

Самая опасная ошибка многих приложений — пользователь может получить объект, который ему не принадлежит. Это называется broken access control или BOLA в API-контексте. Проверка должна происходить на сервере для каждого действия: кто пользователь, какая роль, какой объект, какое действие и есть ли право именно на этот объект.

Нельзя полагаться на скрытую кнопку в интерфейсе. UI помогает пользователю, но не защищает данные.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.