0Pricing
Cyber Security Academy · Pelajaran

Otorisasi Rusak

BOLA dan kelemahan akses

Otorisasi Rusak adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Autentikasi vs Otorisasi

Autentikasi membuktikan siapa Anda. Otorisasi menentukan apa yang boleh Anda lakukan.

Otorisasi yang rusak berarti sistem mengizinkan pengguna melakukan atau melihat hal-hal yang seharusnya tidak boleh mereka lakukan atau lihat.

Apa Itu BOLA

BOLA adalah singkatan dari Broken Object Level Authorization.

BOLA merupakan risiko API teratas: API memeriksa bahwa Anda sudah masuk, tetapi tidak memeriksa bahwa objek tertentu yang Anda minta benar-benar milik Anda.

Contoh BOLA

Bayangkan akun Anda adalah pengguna 100.

GET /api/users/100/orders

Jika Anda mengubah ID dan server tetap memberikan respons, berarti Anda baru saja membaca pesanan orang lain. Itulah BOLA.

Mengapa BOLA Terjadi

Pengembang sering mempercayai ID dalam permintaan.

Mereka lupa memverifikasi bahwa pengguna yang masuk benar-benar memiliki objek tersebut. Perbaikannya adalah melakukan pemeriksaan kepemilikan pada setiap permintaan.

Otorisasi Tingkat Fungsi

Kelemahan lainnya adalah BFLA: Broken Function Level Authorization.

Pengguna biasa memanggil tindakan khusus administrator dan tindakan itu berhasil karena titik akhir tidak pernah memeriksa peran pengguna.

Contoh BFLA

Perhatikan rute administrator:

DELETE /api/admin/users/55

Jika pengguna biasa dapat berhasil memanggilnya, API gagal menerapkan akses berbasis peran.

Penugasan Massal

Beberapa API secara membabi buta memetakan bidang permintaan ke suatu rekaman.

Pengguna dapat menambahkan bidang seperti role=admin ke pembaruan profil dan secara diam-diam meningkatkan hak aksesnya sendiri.

Periksa di Server

Jangan pernah mengandalkan klien untuk menyembunyikan tombol atau bidang.

Server harus menerapkan setiap keputusan otorisasi, karena penyerang mengirim permintaan secara langsung dan sepenuhnya melewati antarmuka pengguna Anda.

Gunakan ID yang Sulit Diprediksi

ID berurutan membuat BOLA mudah dieksploitasi.

Menggunakan pengenal acak seperti UUID tidak menggantikan pemeriksaan otorisasi, tetapi menghilangkan serangan sederhana yang menebak angka berikutnya.

Tolak Secara Bawaan

API yang aman menolak secara bawaan.

Akses hanya diizinkan ketika aturan yang jelas memberikannya. Dengan begitu, pemeriksaan yang terlupakan akan menolak akses, bukan membocorkan data.

Uji Otorisasi

Bug otorisasi mudah tersembunyi, jadi lakukan pengujian secara sengaja.

Cobalah mengakses data pengguna lain dengan token Anda sendiri. Jika berhasil, Anda telah menemukan kelemahan serius yang harus diperbaiki.

Pemeriksaan Singkat

API mengonfirmasi bahwa Anda sudah masuk, tetapi mengembalikan rekaman pengguna lain ketika Anda mengubah ID. Kelemahan apakah ini?

Ringkasan

Otorisasi yang rusak memungkinkan pengguna mengakses hal-hal yang seharusnya tidak boleh mereka akses. Waspadai BOLA, BFLA, dan penugasan massal.

Terapkan pemeriksaan kepemilikan dan peran di server, tolak akses secara bawaan, serta lakukan pengujian otorisasi dengan sengaja.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Otorisasi Rusak” gratis?

Ya — teks lengkap “Otorisasi Rusak” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Otorisasi Rusak”?

BOLA dan kelemahan akses Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Otorisasi Rusak” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Permukaan Serangan API
  2. Otorisasi Rusak
  3. Pembatasan Laju dan Penyalahgunaan
  4. Mengamankan Kunci API
← Kembali ke Cyber Security Academy