Insecure Direct Object Reference (IDOR) / BOLA
IDOR е форма на broken object-level authorization.
Какво е
IDOR е форма на broken object-level authorization. При API терминът BOLA е особено разпространен.
Как работи
Клиентът променя identifier на account, document, order или друг object. Ако server-ът проверява само, че user е authenticated, но не и че има право върху конкретния object, връща или изменя чужди данни.
Как да се предотврати
Проверявайте authorization server-side за всеки object и всяка операция. Не разчитайте на „непредвидими“ IDs като единствена защита. Добавете automated authorization tests и deny-by-default access model.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.