應用安全

API 權限檢查:為什麼登入成功仍不夠?

發布方 MoShield · 更新日期

需要考慮什麼

以客戶文件入口為例,列出哪些角色能查看、修改、下載和刪除各類文件,涵蓋員工、客戶與企業邊界。讓業務、開發與測試人員共用一份權限表。

如何執行檢查

OWASP 將缺少物件授權列為 API 風險。隱藏按鈕或使用難猜的編號不能代替伺服器端檢查。匯出和附件端點也要採用一致規則。

接下來做什麼

用獲准帳號與模擬記錄測試允許和拒絕的存取,保存預期結果。權限變更後加入迴歸檢查,避免只修好主頁面而遺漏其他入口。

執行清單

  • 列明角色與動作
  • 涵蓋附件及匯出
  • 驗證企業間隔離
  • 權限改動後複測

常見問題

隨機編號能解決越權嗎?

不能。難猜的編號不能代替伺服器判斷使用者是否有權存取該物件。

參考來源與延伸閱讀

OWASP API1:2023 Broken Object Level Authorization

本文提供一般知識,並非針對你的系統作出的檢測結論。實際測試須先確認範圍與授權。