İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 4 etkinlik

Nesne düzeyi yetki: IDOR ve BOLA

Web isteği iki ayrı soru taşır. Kimlik doğrulama kim olduğunu sorar, girişte bir kez cevaplanır. Erişim denetimi bu kayda dokunmaya hakkın olup olmadığını sorar, her istekte yeniden sorulmalıdır. Nesne düzeyinde yetki hatası, ikinci sorunun atlandığı yerde doğar: istekteki kayıt numarası değiştirilir, sunucu numaraya bakar ama sahibine bakmaz. Bu sınıfın API dünyasındaki adı BOLA'dır (Broken Object Level Authorization), web dünyasındaki eski adı IDOR'dur (Insecure Direct Object Reference). OWASP Top 10 2025 haritasında bu sınıf, bozuk erişim denetimi ailesinin en sık görülen alt türüdür. İki adın da işaret ettiği kusur aynıdır: sunucu, isteği yapan kişiyi hiç sorgulamadan kaydı teslim eder.

// Güvensiz: oturum var, sahiplik sorulmuyor
app.get("/api/gonderiler/:id", oturumGerekli, async (req, res) => {
  const g = await db.gonderi.findUnique({ where: { id: Number(req.params.id) } });
  res.json(g);
});
Altay Kargo müşteri portalının gönderi ucu. oturumGerekli yalnız girişi denetler.

oturumGerekli ara katmanı yalnız ilk soruyu, yani girişi, denetler. Sorgu ise kaydı yalnız numarasına göre çeker, isteği kimin yaptığına hiç bakmaz. Müşteri 55120 yerine 55121 yazarsa komşusunun adresini ve telefonunu görür. Kök neden hep aynıdır: sunucu, istemciden gelen kayıt numarasına güvenir. Numara adres çubuğundan, gövdeden ya da gizli bir form alanından gelir; hepsi kullanıcının elindedir, hiçbiri güvenilir bir kanıt sayılmaz.