API-Autorisierung: Warum Anmeldung allein nicht genügt
Wichtige Überlegungen
Definieren Sie für ein Dokumentenportal, wer ansehen, ändern, herunterladen und löschen darf. Berücksichtigen Sie Mitarbeitende, Kunden und Unternehmensgrenzen in einer gemeinsamen Berechtigungsmatrix.
Vorgehen bei der Prüfung
OWASP nennt fehlende objektbezogene Prüfungen als API-Risiko. Versteckte Schaltflächen oder schwer erratbare IDs ersetzen keine serverseitige Freigabeentscheidung. Prüfen Sie auch Exporte und Anhänge.
Nächste Schritte
Überprüfen Sie erlaubte und verbotene Zugriffe mit freigegebenen Konten und synthetischen Daten. Halten Sie Erwartungen fest und übernehmen Sie die Fälle nach Berechtigungsänderungen in Regressionstests.
Praktische Checkliste
- Rollen und Aktionen zuordnen
- Exporte und Anhänge einbeziehen
- Mandantentrennung prüfen
- Rechteänderungen nachtesten
Häufige Frage
Lösen zufällige IDs das Problem?
Nein. Sie erschweren das Erraten, aber der Server muss den Zugriff auf das angeforderte Objekt weiterhin erlauben oder verweigern.
Quelle und weiterführende Informationen
OWASP API1:2023 Broken Object Level AuthorizationAllgemeine Lerninhalte, keine Befunde zu Ihren Systemen. Tests erfordern einen vereinbarten Umfang und eine Autorisierung.