Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Nesne düzeyi yetki: IDOR ve BOLA
Web isteği iki ayrı soru taşır. Kimlik doğrulama kim olduğunu sorar, girişte bir kez cevaplanır. Erişim denetimi bu kayda dokunmaya hakkın olup olmadığını sorar, her istekte yeniden sorulmalıdır. Nesne düzeyinde yetki hatası, ikinci sorunun atlandığı yerde doğar: istekteki kayıt numarası değiştirilir, sunucu numaraya bakar ama sahibine bakmaz. Bu sınıfın API dünyasındaki adı BOLA'dır (Broken Object Level Authorization), web dünyasındaki eski adı IDOR'dur (Insecure Direct Object Reference). OWASP Top 10 2025 haritasında bu sınıf, bozuk erişim denetimi ailesinin en sık görülen alt türüdür. İki adın da işaret ettiği kusur aynıdır: sunucu, isteği yapan kişiyi hiç sorgulamadan kaydı teslim eder.
// Güvensiz: oturum var, sahiplik sorulmuyor
app.get("/api/gonderiler/:id", oturumGerekli, async (req, res) => {
const g = await db.gonderi.findUnique({ where: { id: Number(req.params.id) } });
res.json(g);
});oturumGerekli ara katmanı yalnız ilk soruyu, yani girişi, denetler. Sorgu ise kaydı yalnız numarasına göre çeker, isteği kimin yaptığına hiç bakmaz. Müşteri 55120 yerine 55121 yazarsa komşusunun adresini ve telefonunu görür. Kök neden hep aynıdır: sunucu, istemciden gelen kayıt numarasına güvenir. Numara adres çubuğundan, gövdeden ya da gizli bir form alanından gelir; hepsi kullanıcının elindedir, hiçbiri güvenilir bir kanıt sayılmaz.