IDOR — это не баг уровня junior. Это системная ошибка доверия клиенту и одна из причин OWASP Top 10: Broken Access Control.
Как думают:
«Пользователь же не станет подставлять чужой ID».
ℹ️ Как на самом деле:
Клиент контролирует все параметры запроса. Если сервер доверяет user_id, order_id, document_id — контроля доступа нет.
ℹ️ Чем это заканчивается:
— доступ к чужим данным
— изменение заказов и счетов
— массовые утечки через перебор ID
➡️ В следующем посте — разберём, как выглядит IDOR в коде, почему его пропускают на ревью и как правильно закрывать такие баги на уровне бэкенда и БД.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#breach_breakdown