Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Nesne ve fonksiyon düzeyinde yetkilendirme
Bir API, web sayfasından farklı bir arayüz sunar ama aynı riski taşır. İstemci bir kayıt numarası ya da bir uç adı gönderir, sunucu buna göre veri döner ya da bir işlem çalıştırır. OWASP API Security Top 10'un birinci maddesi nesne düzeyi yetki hatasını (Broken Object Level Authorization, BOLA) listeler. Hata, sunucunun isteği kimin gönderdiğine bakmadan, yalnız istekteki numaraya göre kayıt çekmesinden doğar. Web dünyasındaki adı IDOR'dur; API dünyasında BOLA denir, çünkü neredeyse her uç bir nesne kimliği taşır. OWASP'ın API güvenlik listelerinde bu madde yıllardır başta durur, çünkü kontrol basit görünür ama her yeni uçta yeniden unutulur. Bir mobil uygulamanın arka ucu, bir ortak entegrasyonu, bir iç yönetim API'si aynı hataya aynı kolaylıkla düşer.
Beşinci madde fonksiyon düzeyi yetki hatasını (Broken Function Level Authorization, BFLA) listeler. Burada sorun kaydın sahibi değil, uçun kendisidir. Sıradan bir kullanıcı hesabı, yalnız yöneticiye ait bir uca isteği doğrudan gönderirse ve sunucu rolü denetlemeden işlemi çalıştırırsa hata doğar. BOLA "bu kayıt senin mi" sorusunu, BFLA "bu işlem sana açık mı" sorusunu atlar. İkisi de aynı kök nedene dayanır: sunucu, isteği gönderenin kim olduğunu bilir ama bu bilgiyi karar noktasında kullanmaz. Belgesi olmayan, test amaçlı bırakılmış bir uç bu hatayı gizlemekte özellikle işe yarar, çünkü kimse onu aramaz.