AI 生成的 API 常见缺少所有权检查,导致任何已登录用户可通过 ID 访问他人数据。
- Cursor 生成的路由在认证后直接返回资源,未验证资源所属用户。
- 该漏洞出现在 GET、PUT、DELETE 等端点,表现为 CWE-639(IDOR)。
- 可在资源获取后加入所有权校验(如
doc.userId !== req.user.id)返回 403 来修复。- 使用 semgrep 或 grep 检查
findById 缺少所有权断言可快速定位未保护的端点。原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
