Broken Function-Level Authorization (BFLA)

BFLA позволява извикване на privileged API operation от identity без необходимото право .

Какво е

BFLA позволява извикване на privileged API operation от identity без необходимото право.

Как работи

Например non-admin token достига /admin/... endpoint или използва непредвиден HTTP method, защото authorization е реализирана само в UI.

Как да се предотврати

Server-side policy enforcement, role/attribute checks на всяка функция, centralized authorization middleware и negative tests за всяка role.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в API и business-logic атаки