Insecure Direct Object Reference (IDOR) / BOLA

IDOR е форма на broken object-level authorization.

Какво е

IDOR е форма на broken object-level authorization. При API терминът BOLA е особено разпространен.

Как работи

Клиентът променя identifier на account, document, order или друг object. Ако server-ът проверява само, че user е authenticated, но не и че има право върху конкретния object, връща или изменя чужди данни.

Как да се предотврати

Проверявайте authorization server-side за всеки object и всяка операция. Не разчитайте на „непредвидими“ IDs като единствена защита. Добавете automated authorization tests и deny-by-default access model.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Web приложения и браузърни атаки