Cyber Security Academy · Lektion

Bristande auktorisering

BOLA och åtkomstbrister

Lektion 2 av 413 steg

Bristande auktorisering är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Autentisering kontra auktorisering

Autentisering bekräftar vem ni är. Auktorisering avgör vad ni får göra.

Bristande auktorisering innebär att systemet låter användare göra eller se sådant de inte borde.

Vad är BOLA

BOLA står för Broken Object Level Authorization.

Det är den främsta API-risken: API:t kontrollerar att ni är inloggad, men inte att det specifika objekt ni frågar efter faktiskt tillhör er.

Ett BOLA-exempel

Föreställ er att ert konto är användare 100.

GET /api/users/100/orders

Om ni ändrar ID:t och servern fortfarande svarar har ni precis läst någon annans beställningar. Det är BOLA.

Varför BOLA uppstår

Utvecklare litar ofta på ID:t i begäran.

De glömmer att verifiera att den inloggade användaren faktiskt äger objektet. Lösningen är en ägandekontroll vid varje begäran.

Auktorisering på funktionsnivå

En annan brist är BFLA: Broken Function Level Authorization.

En vanlig användare anropar en åtgärd som endast är avsedd för administratörer, och den fungerar eftersom endpointen aldrig kontrollerar användarens roll.

Ett BFLA-exempel

Ta en administratörsrutt:

DELETE /api/admin/users/55

Om en vanlig användare kan anropa den framgångsrikt har API:t misslyckats med att tillämpa rollbaserad åtkomst.

Mass assignment

Vissa API:er mappar blint fält från begäran till en post.

En användare kan lägga till ett fält som role=admin i en profiluppdatering och i tysthet höja sina egna behörigheter.

Kontrollera på servern

Förlita er aldrig på att klienten döljer knappar eller fält.

Servern måste verkställa varje auktoriseringsbeslut, eftersom angripare skickar begäranden direkt och helt kringgår ert användargränssnitt.

Använd oförutsägbara ID:n

Sekventiella ID:n gör BOLA enkelt att utnyttja.

Att använda slumpmässiga identifierare som en UUID ersätter inte auktoriseringskontroller, men eliminerar den enkla attacken där angriparen gissar nästa nummer.

Neka som standard

Ett säkert API nekar som standard.

Åtkomst tillåts endast när en uttrycklig regel ger den. På så sätt leder en bortglömd kontroll till nekad åtkomst i stället för dataläckage.

Testa auktorisering

Auktoriseringsbuggar är svåra att upptäcka, så testa dem medvetet.

Försök komma åt en annan användares data med er egen token. Om det fungerar har ni hittat en allvarlig brist som måste åtgärdas.

Snabbkontroll

Ett API bekräftar att ni är inloggad men returnerar en annan användares post när ni ändrar ID:t. Vilken brist är detta?

Sammanfattning

Bristande auktorisering låter användare komma åt sådant de inte borde. Var uppmärksam på BOLA, BFLA och mass assignment.

Verkställ kontroller av ägarskap och roller på servern, neka som standard och testa auktorisering medvetet.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Bristande auktorisering” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Bristande auktorisering”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Bristande auktorisering”?

BOLA och åtkomstbrister Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Bristande auktorisering”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. API:ets attackyta
  2. Bristande auktorisering
  3. Hastighetsbegränsning och missbruk
  4. Skydda API-nycklar
← Tillbaka till Cyber Security Academy