SYSTEM ATLASЗагрузка материала

Нарушение авторизации на уровне объектов

Broken Object Level Authorization

Нарушение авторизации на уровне объектов — признанный класс риска, требующий архитектурных и эксплуатационных мер.

Простыми словами

Пользователь может иметь право открыть раздел, но не конкретную чужую запись. Уязвимость возникает, когда сервер принимает идентификатор объекта и не проверяет, принадлежит ли он этому пользователю. Поэтому право доступа проверяют для каждого объекта и каждого запроса, даже если ссылка была получена через интерфейс.

Пример от @Vibeclakr

Пример при разработке

API отдаёт заказ по адресу /orders/123. Проверить только вход пользователя мало: сервер должен убедиться, что заказ 123 принадлежит именно ему.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Использовать решение без учета его условий применимости и компромиссов.

Системный подход

Сопоставить проблему, контекст и ограничения с назначением концепции.

Ограничения

«Нарушение авторизации на уровне объектов» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

OWASP Foundation. OWASP API Security Top 10 – 2023. 2023.

Первоисточник