كسر التحكم في الوصول: كيف تتحقق من الأذونات في التطبيق

يتم اختبار كسر التحكم في الوصول فقط في المختبر أو في نظام مرخص. يتم فحص Request/Response، وسلوك الخادم، والأدوار (Roles)، والحالة (State)، والتأثير، باستخدام اختبارات بسيطة لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وواجهة برمجة التطبيقات (API) حدود الثقة، والأذونات، والإدخال، والحالة (State)، والمنطق التجاري. كل اختبار في هذه المقالة مخصص للمختبر، أو CTF، أو نظام تم منح إذن صريح بشأنه. تركز هذه المقالة على اختبار كسر التحكم في الوصول ومخصصة لطلاب Web PT والمطورين. الهدف هو تقديم طريقة عمل يمكن تطبيقها في الممارسة، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه دائمًا غير مكتملة. يمكن لمصفوفة الأدوار (role matrix)، ومعرفات الكائنات (object identifiers)، وتفويض الخادم (server-side authorization) أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال استقصائي، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: مصفوفة أذونات لتطبيق مختبر. جميع الأمثلة هي بيانات مختبر أو أوصاف لعمليات. عندما يتعلق الأمر باختبار الاختراق (Penetration Testing)، أو الويب، أو السحابة، يجب العمل فقط بتصريح صريح، ونطاق محدد، والقدرة على إيقاف الاختبار.




