Skip to main content

Command Palette

Search for a command to run...

失效的對象級授權 (bola) 概念解析 | Owasp Api Top 1

Published
1 min readView as Markdown
失效的對象級授權 (bola) 概念解析 | Owasp Api Top 1
C
酷愛計算機技術Ardently Love Computer Technology 長期關註反洗錢反欺詐Long-term Focus on Anti-Money Laundering and Anti-Fraud 精通支付結算的技術、系統、流程和製度Proficient in the Technology, System, Process and Institution of Payment and Settlement

For Backup Purpose Only

  • 簡介

在這篇文章中,我將詳細介紹失效的對象級授權(BOLA)–根據OWASP API安全項目,這是目前最常見和最嚴重的API漏洞。

不安全的直接對象引用(IDOR)和BOLA是同一回事。作為項目的一部分,名稱從IDOR改為BOLA。

我們每周都會聽到一些大公司因為BOLA而被攻破。

最近幾個眾所周知的例子包括。Uber、Verizon、Facebook、T-Mobile,等等,不勝枚舉。

幾乎每家公司都有容易受到BOLA攻擊的API,目前還沒有 「現成的 「解決方案來保護你。

在創建OWASP 10大API的過程中,項目共同負責人Erez Yalon和我正在從不同的來源收集關於API安全的信息,我們發現沒有一個資源可以提供關於BOLA的全面信息。這篇文章應該可以填補這一空白。

請記住,你不需要閱讀整篇文章來了解BOLA。


More from this blog

Penetration Test、Python、Weaponization

721 posts

微信 smartcat9999 反欺詐Anti-Fraud 反洗錢Anti-Money Laundering 反逃稅Anti-Tax Evasion 滲透測試Penetration Test 武器化Weaponization