🔥 Вопрос с собеседования
Как можно обойти защиту персональных данных в системе?
👇 Правильный ответ (нажми, чтобы прочитать):
Защита часто реализована формально — и ломается на уровне логики, а не криптографии.
📌 Типовые обходы:
— UI masking ≠ защита
Фронт скрывает данные (****), но API возвращает всё → перехватил запрос — получил ПД
— Broken Access Control (IDOR)
Меняете user_id → получаете чужие данные
Классика: /api/user?id=123 → /api/user?id=124
— Избыточные API-ответы
Фронту нужен email, а backend отдает: паспорт, телефон, адрес
→ данные уже «утекли» без взлома
— Неправильные роли (RBAC)
Пользователь с минимальными правами может дергать admin-методы
→ защита есть, но не работает
— Логи и debug
ПД остаются в логах, stack trace, error response
→ иногда достаточно вызвать ошибку
— Тестовые среды
Дев/стейдж с прод-данными и слабой защитой
→ вход проще, данные те же
— XSS → обход всего
Если есть XSS — можно читать данные из DOM / API от имени пользователя
⚡️ Сильный ответ:
«Чаще всего защита ПД ломается через IDOR, лишние данные в API и masking только на UI. Также регулярно находят утечки через логи и тестовые среды. Если есть XSS — это сразу полный доступ к данным пользователя»
👍 — знал/а
🔥 — теперь буду проверять
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5434
1.16K
- 🔥 8
- 👍 5
- 🥰 2
- ❤ 1