Broken Object Property-Level Authorization (BOPLA)

BOPLA позволява четене или промяна на fields/properties, които дадена identity не трябва да вижда или контролира .

Какво е

BOPLA позволява четене или промяна на fields/properties, които дадена identity не трябва да вижда или контролира.

Как работи

API връща прекалено богат object или приема client-supplied sensitive fields. Това съчетава excessive data exposure и mass assignment рискове.

Как да се предотврати

Field-level allow-lists по role и operation, explicit response schemas, separate DTOs и tests за read/write authorization на property ниво.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в API и business-logic атаки