API越权中的BOLA与BFLA

API 越权中,BOLA 与 BFLA 分别对应两类不同的授权失效:BOLA(Broken Object Level Authorization)关注“当前身份能否访问这个具体对象”,BFLA(Broken Function Level Authorization)关注“当前角色能否执行这个功能”。前者常发生在订单、项目、地址等对象标...
阅读全文
渗透测试

授权 Web API 渗透测试教程:从攻击面梳理到越权验证与整改复测

Web API 渗透测试的价值,不在于证明“某个请求能够返回数据”,而在于证明该请求违反了明确的身份、对象或功能权限规则,并且结果能够由开发、运维和复测人员独立复核。本文仅适用于获得书面授权的测试环境,使用占位域名、测试账号和脱敏数据,重点介绍如何以最小化请求验证对象级授权、功能级授权、认证状态和敏感数据暴露问题。 一、先确认授权边界...
阅读全文

把越权用例写进接口回归测试

我以前做接口回归时,最容易漏掉的不是“没登录能不能访问”,而是“登录以后能不能访问不属于自己的对象”。接口带着有效身份,测试就顺手点了通过;可一旦把对象标识换成另一个用户的,问题才真正出现。这类失效对象级授权,也就是 BOLA,往往不需要绕过认证,安静得像一只没有留下脚印的猫。 所以我现在会把越权用例直接写进接口回归测试,而不是把它留...
阅读全文

对象级授权缺失BOLA详解

说起对象级授权缺失(BOLA)在OWASP API Security Top 10里能排到第一,很多人第一反应是“这玩意儿到底有多罕见?”——但实际上,它几乎天天出现在渗透测试报告里。原因很简单:大多数系统把精力全堆在登录校验和防注入上,反而忘了最基本的一步——这个用户到底有没有权利动这个对象。 为什么BOLA如此普遍? 说到底,AP...
阅读全文