Anwendungssicherheit

API-Autorisierung: Warum Anmeldung allein nicht genügt

Herausgeber MoShield · Aktualisiert

Wichtige Überlegungen

Definieren Sie für ein Dokumentenportal, wer ansehen, ändern, herunterladen und löschen darf. Berücksichtigen Sie Mitarbeitende, Kunden und Unternehmensgrenzen in einer gemeinsamen Berechtigungsmatrix.

Vorgehen bei der Prüfung

OWASP nennt fehlende objektbezogene Prüfungen als API-Risiko. Versteckte Schaltflächen oder schwer erratbare IDs ersetzen keine serverseitige Freigabeentscheidung. Prüfen Sie auch Exporte und Anhänge.

Nächste Schritte

Überprüfen Sie erlaubte und verbotene Zugriffe mit freigegebenen Konten und synthetischen Daten. Halten Sie Erwartungen fest und übernehmen Sie die Fälle nach Berechtigungsänderungen in Regressionstests.

Praktische Checkliste

  • Rollen und Aktionen zuordnen
  • Exporte und Anhänge einbeziehen
  • Mandantentrennung prüfen
  • Rechteänderungen nachtesten

Häufige Frage

Lösen zufällige IDs das Problem?

Nein. Sie erschweren das Erraten, aber der Server muss den Zugriff auf das angeforderte Objekt weiterhin erlauben oder verweigern.

Quelle und weiterführende Informationen

OWASP API1:2023 Broken Object Level Authorization

Allgemeine Lerninhalte, keine Befunde zu Ihren Systemen. Tests erfordern einen vereinbarten Umfang und eine Autorisierung.