Простыми словами
Пользователь может иметь право открыть раздел, но не конкретную чужую запись. Уязвимость возникает, когда сервер принимает идентификатор объекта и не проверяет, принадлежит ли он этому пользователю. Поэтому право доступа проверяют для каждого объекта и каждого запроса, даже если ссылка была получена через интерфейс.
Пример при разработке
API отдаёт заказ по адресу /orders/123. Проверить только вход пользователя мало: сервер должен убедиться, что заказ 123 принадлежит именно ему.
Это редакционный пример применения, а не часть определения или доказательство концепции.Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Использовать решение без учета его условий применимости и компромиссов.
Сопоставить проблему, контекст и ограничения с назначением концепции.
Ограничения
«Нарушение авторизации на уровне объектов» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
OWASP Foundation. OWASP API Security Top 10 – 2023. 2023.