Siemba внедряет непрерывное тестирование IDOR в рабочие API

Информационные бюллетени Help Net Security: ежедневные и еженедельные новости, вакансии в области кибербезопасности, проекты с открытым исходным кодом, последние новости – подпишитесь здесь! Siemba объявила об автоматическом тестировании на небезопасную прямую ссылку на объект (IDOR) в рамках своей функции тестирования безопасности API, которая проверяет API-интерфейсы REST, GraphQL и SOAP на наличие классов уязвимостей, которые с наибольшей вероятностью могут раскрыть данные клиентов. Коллекцию API из 200 конечных точек можно протестировать на IDOR менее чем за час. Одно и то же покрытие обычно занимало у тестировщика дни или недели, работая с конечной точкой за конечной точкой, и через несколько дней после этого составлял письменный отчет. Siemba сжимает… Подробнее → Сообщение Siemba обеспечивает непрерывное тестирование IDOR для рабочих API, впервые появилось в Help Net Security. Коллекцию API из 200 конечных точек можно протестировать на IDOR менее чем за час. Одно и то же покрытие обычно занимало у тестировщика дни или недели, работая с конечной точкой за конечной точкой, и через несколько дней после этого составлял письменный отчет. Siemba сжимает тестирование и отчетность в один непрерывный прогон с использованием API в том виде, в котором он фактически развернут, без необходимости использования исходного кода. IDOR — это ошибка авторизации. Уязвимая конечная точка не может проверить, принадлежит ли ей идентификатор, предоставленный вызывающим абонентом, поэтому изменения одного номера или идентификатора в запросе может быть достаточно для просмотра или изменения чужих данных. OWASP классифицирует его как авторизацию на уровне нарушенного объекта (BOLA) и ставит его на первое место в рейтинге OWASP API Security Top 10. Уязвимость не требует сложного эксплойта. Концептуально просто, но утомительно проводить исчерпывающую проверку по каждой конечной точке и параметру, что делает его одним из самых простых классов уязвимостей, которые можно пропустить в масштабе, и одной из наиболее часто упоминаемых причин раскрытия информации о нарушениях API.


Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/21/siemba-idor-automated-testing/

Комментарии