失效的對象級授權 (bola) 概念解析 | Owasp Api Top 1

- 簡介
在這篇文章中,我將詳細介紹失效的對象級授權(BOLA)–根據OWASP API安全項目,這是目前最常見和最嚴重的API漏洞。
不安全的直接對象引用(IDOR)和BOLA是同一回事。作為項目的一部分,名稱從IDOR改為BOLA。
我們每周都會聽到一些大公司因為BOLA而被攻破。
最近幾個眾所周知的例子包括。Uber、Verizon、Facebook、T-Mobile,等等,不勝枚舉。
幾乎每家公司都有容易受到BOLA攻擊的API,目前還沒有 「現成的 「解決方案來保護你。
在創建OWASP 10大API的過程中,項目共同負責人Erez Yalon和我正在從不同的來源收集關於API安全的信息,我們發現沒有一個資源可以提供關於BOLA的全面信息。這篇文章應該可以填補這一空白。
請記住,你不需要閱讀整篇文章來了解BOLA。
