🕷
Чек-лист для поиска IDORIDOR — один из самых распространенных и простых багов. Но знаешь ли ты все фазы тестирования, после которых с уверенностью можно сказать «Здесь нет IDOR»?
Разобрали первую фазу, а остальные —
в чек-листе ⬅️
1️⃣
Подготовка и идентификация целей✅Создай тестовые аккаунты: заведи два профиля — чтобы безопасно проверять операции, изменяющие состояние (
POST/
PUT/
DELETE).
✅Поиск API: определи JSON-эндпоинты, которые используются под капотом отрендеренного HTML.
✅Поиск чувствительных операций: в первую очередь проверяй критичные фичи — сброс пароля, восстановление доступа, финансовые операции, личные сообщения, управление пользователями.
✅Проверяй каждый ID: выясни, является ли эндпоинт приватным или публичным и содержит ли он ID-параметры любого типа.
✅Утечки идентификаторов: проверь, не раскрываются ли ID через другие API-эндпоинты или публичные страницы (публичные профили, списки).
✅Полная карта клиентов: собери все источники запросов — веб, мобильные приложения, публичные/скрытые API. Для мобилок — извлеки запросы из декомпилированного приложения. Если есть swagger/openapi — добавь их в карту.