CodeShot
Midسختی 2 از ۵· در 25٪ مصاحبه‌های این حوزه پرسیده شده

Broken Access Control (رتبهٔ اول OWASP Top 10) چیست؟

نشان کردن

پاسخ کوتاه

زمانی که کاربر می‌تواند به منابع یا عملیاتی دسترسی پیدا کند که مجاز به آن نیست.

پاسخ کامل

مثال رایج: تغییر Id در URL برای دیدن سفارش کاربر دیگر، بدون این‌که سرور مالکیت آن منبع را بررسی کند. راه‌حل همیشه بررسی Authorization سمت سرور است، نه فقط مخفی‌کردن دکمه در UI.

اشتباه رایج

اعتماد به این‌که چون یک عملکرد در UI مخفی است، کاربر نمی‌تواند مستقیم به آن اندپوینت درخواست بزند.