Broken Function-Level Authorization (BFLA)
BFLA позволява на low-privileged user да извика функция, предназначена за друга role или admin .
Какво е
BFLA позволява на low-privileged user да извика функция, предназначена за друга role или admin.
Как работи
UI скрива бутон/endpoint, но backend не налага същия role/policy control. Attacker извиква endpoint-а директно или сменя HTTP method/path.
Как да се предотврати
Centralized server-side authorization, deny by default, role/attribute-based policy checks и тестове за horizontal и vertical privilege escalation.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.