İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 50 XP · 5 etkinlik

Nesne özelliği düzeyi yetki ve kütle atama

Bir API çoğu zaman bir nesnenin tamamını tek istekte günceller. İstemci JSON gönderir, sunucu bu JSON'u doğrudan veritabanı nesnesine yazar. Bu kestirme yol hızlıdır ama tehlikelidir, çünkü istemci yalnız beklenen alanları değil, nesnenin diğer bütün alanlarını da gönderebilir. Sunucu hangi alanın kullanıcıdan gelmesine izin verildiğini ayırmazsa, saldırgan rol, bakiye ya da onay durumu gibi kendi değiştiremeyeceği bir alanı isteğin içine ekler ve sunucu onu olduğu gibi kaydeder. Buna kütle atama denir ve saldırgan bunun için hiçbir özel araç kullanmaz. OWASP API Security Top 10'un üçüncü maddesi bunu nesne özelliği düzeyi yetki hatası başlığında toplar; hem yazma yönünde kütle atamayı hem okuma yönünde aşırı veri sızıntısını kapsar. Madde, ikisini de aynı kök nedene, alan bazlı denetim eksikliğine bağlar.

Aynı maddenin ikinci yüzü tam tersi yönde çalışır. Sunucu bir nesnenin tüm alanlarını yanıt olarak döner ve filtrelemeyi istemci tarafındaki arayüze bırakır. Arayüz yalnız ad ve soyadı gösterir, ama yanıtın gövdesinde parola özeti, iç not ya da tam kimlik numarası da durur. Kullanıcı arayüzü değil ham API yanıtını okursa bu alanları görür. İki yön de aynı kök nedene dayanır: hangi alanın dışarı çıkacağını ya da içeri gireceğini API kararlaştırmaz, filtrelemeyi başka bir katmana bırakır. Arayüz katmanı güvenlik sınırı değildir, yalnız bir görünüm tercihidir.