Broken Object Level Authorization (BOLA)

BOLA е API-specific форма на object-level authorization failure и един от най-критичните API рискове .

Какво е

BOLA е API-specific форма на object-level authorization failure и един от най-критичните API рискове.

Как работи

Attacker променя object identifier в REST/GraphQL request. API проверява login token, но не и ownership/permission върху конкретния object.

Как да се предотврати

Enforce object-level authorization във всеки handler/resolver, централизирайте policy logic, използвайте deny-by-default и automated tests с различни users/roles.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в API и business-logic атаки