SYSTEM ATLASЗагрузка материала

Нарушение авторизации свойств объекта

Broken Object Property Level Authorization

Нарушение авторизации свойств объекта — признанный класс риска, требующий архитектурных и эксплуатационных мер.

Простыми словами

Иногда пользователь имеет право менять объект, но не все его поля. Если API принимает скрытое поле вроде роли, цены или статуса без отдельной проверки, клиент может изменить больше, чем разрешено. Поэтому сервер явно перечисляет доступные свойства и применяет правила к каждому из них.

Пример от @Vibeclakr

Пример при разработке

Клиент отправляет профиль вместе с полем role=admin. Сервер должен принимать только разрешённые поля, а чувствительные свойства изменять отдельной проверенной операцией.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Использовать решение без учета его условий применимости и компромиссов.

Системный подход

Сопоставить проблему, контекст и ограничения с назначением концепции.

Ограничения

«Нарушение авторизации свойств объекта» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

OWASP Foundation. OWASP API Security Top 10 – 2023. 2023.

Первоисточник