【ぼーら】
BOLA(壊れたオブジェクトレベル認可) とは?
公開:
💡 他人の引き出しを勝手に開けられる錠前の欠陥
📌 このページのポイント
BOLAって何が「壊れてる」の?
アクセス許可の確認が壊れているんだよ。APIが「このIDのデータを取得して」というリクエストを受けたとき、「そのIDはあなたのものか?」を確かめずに返してしまう状態だよ。
具体的にどんな攻撃が起きるの?
たとえば注文APIで `GET /orders/1001` を叩いたら自分の注文が返ってきたとして、`1002` に変えたら他人の注文が見えてしまうケースだよ。数字を1つ変えるだけで個人情報が漏れるんだ。
IDORっていう言葉も聞いたことあるんだけど同じもの?
どうすれば防げるの?
なぜTop10の第1位になってるの?
まとめ:ざっくりこれだけ覚えればOK!
「BOLA」って出てきたら「APIが他人のデータを見せてしまう欠陥」と思えればだいたいOK!
📖 おまけ:英語の意味
「Broken Object Level Authorization」 = 壊れたオブジェクトレベル認可
💬 オブジェクト(リソース)レベルの認可(Authorization)が壊れている(Broken)状態を指すよ