KB / Глосарій / Небезпечне пряме посилання на об'єкт

Небезпечне пряме посилання на об'єкт

Insecure Direct Object Reference
Також: IDOR
web UA EN

IDOR — клас вразливостей контролю доступу, коли застосунок використовує ідентифікатори об'єктів (ID), що передаються користувачем, без перевірки прав доступу.

Приклад: GET /api/invoice/1337 — змінивши ID, отримуємо чужий рахунок.

Захист

Перевіряти права на кожен об'єкт, використовувати GUID замість послідовних ID.

Вперше тут?
Новачок на Bastion?
Почни з гайду користувача.
Відкрити гайд →
?