Midسختی 2 از ۵· در 25٪ مصاحبههای این حوزه پرسیده شده
Broken Access Control (رتبهٔ اول OWASP Top 10) چیست؟
☆نشان کردنپاسخ کوتاه
زمانی که کاربر میتواند به منابع یا عملیاتی دسترسی پیدا کند که مجاز به آن نیست.
پاسخ کامل
مثال رایج: تغییر Id در URL برای دیدن سفارش کاربر دیگر، بدون اینکه سرور مالکیت آن منبع را بررسی کند. راهحل همیشه بررسی Authorization سمت سرور است، نه فقط مخفیکردن دکمه در UI.
اشتباه رایج
اعتماد به اینکه چون یک عملکرد در UI مخفی است، کاربر نمیتواند مستقیم به آن اندپوینت درخواست بزند.
