Broken Function-Level Authorization (BFLA)
BFLA позволява извикване на privileged API operation от identity без необходимото право .
Какво е
BFLA позволява извикване на privileged API operation от identity без необходимото право.
Как работи
Например non-admin token достига /admin/... endpoint или използва непредвиден HTTP method, защото authorization е реализирана само в UI.
Как да се предотврати
Server-side policy enforcement, role/attribute checks на всяка функция, centralized authorization middleware и negative tests за всяка role.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.