API 權限檢查:為什麼登入成功仍不夠?
需要考慮什麼
以客戶文件入口為例,列出哪些角色能查看、修改、下載和刪除各類文件,涵蓋員工、客戶與企業邊界。讓業務、開發與測試人員共用一份權限表。
如何執行檢查
OWASP 將缺少物件授權列為 API 風險。隱藏按鈕或使用難猜的編號不能代替伺服器端檢查。匯出和附件端點也要採用一致規則。
接下來做什麼
用獲准帳號與模擬記錄測試允許和拒絕的存取,保存預期結果。權限變更後加入迴歸檢查,避免只修好主頁面而遺漏其他入口。
執行清單
- 列明角色與動作
- 涵蓋附件及匯出
- 驗證企業間隔離
- 權限改動後複測
常見問題
隨機編號能解決越權嗎?
不能。難猜的編號不能代替伺服器判斷使用者是否有權存取該物件。
參考來源與延伸閱讀
OWASP API1:2023 Broken Object Level Authorization本文提供一般知識,並非針對你的系統作出的檢測結論。實際測試須先確認範圍與授權。