IDOR و-BOLA: اختبار الصلاحيات على مستوى الكائن

يتم اختبار IDOR BOLA فقط في المختبر أو في نظام مرخص. يتم فحص الطلب/الاستجابة، وسلوك الخادم، والأدوار، والحالة، والتأثير، باستخدام الحد الأدنى من الاختبارات التي لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب و-API حدود الثقة، والصلاحيات، والمدخلات، والحالة، والمنطق التجاري. كل اختبار في هذا المقال مخصص للمختبر، CTF، أو نظام تم الحصول على إذن صريح بشأنه. يركز المقال الحالي على IDOR BOLA وموجه لطلاب Web/API PT. الهدف هو تقديم منهجية عمل يمكن تطبيقها في الممارسة، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لمصفوفة الأدوار، ومعرفات الكائنات، وتفويض الخادم أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنقوم ببناء الاختبار حول سؤال بحثي، والأدلة المطلوبة، ومعايير واضحة للإنجاز.
السيناريو العملي في المقال هو: سيناريو حسابين ومورد واحد في المختبر. جميع الأمثلة هي بيانات مختبر أو وصف لعمليات. عند إجراء اختبار الاختراق، الويب، أو السحابة، يجب العمل فقط بتصريح صريح، ونطاق محدد، والقدرة على إيقاف الاختبار.




