Broken Object Level Authorization (BOLA)
BOLA е API-specific форма на object-level authorization failure и един от най-критичните API рискове .
Какво е
BOLA е API-specific форма на object-level authorization failure и един от най-критичните API рискове.
Как работи
Attacker променя object identifier в REST/GraphQL request. API проверява login token, но не и ownership/permission върху конкретния object.
Как да се предотврати
Enforce object-level authorization във всеки handler/resolver, централизирайте policy logic, използвайте deny-by-default и automated tests с различни users/roles.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.