Lecția 7 din 10
Cum te testezi singur pentru IDOR
Cel mai bun mod de a prinde un IDOR e să îl cauți tu, pe propria aplicație, înainte să o facă altcineva. E o verificare simplă, pe care o poți face în câteva minute, cu două conturi de test. Nu ai nevoie de unelte de atac, doar de metodă. Tot ce urmează se face pe aplicația TA, cu conturile TALE, într-un mediu de test. Ideea, într-o frază Dacă schimbi id-ul dintr-o cerere cu id-ul unei resurse care aparține altui cont și primești datele acelui cont, ai un IDOR. Testul tău reproduce fix asta, controlat, pe datele tale, ca să găsești gaura înaintea unui străin. E o verificare defensivă, ca și c…
Restul lecției se deschide după înscriere
Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.
Ce cuprinde cursul
- 1 Ce e autorizarea ruptă și IDOR fără cont
- 2 De ce apare atât de des în codul generat de AI
- 3 Verificarea se face pe server, nu în client
- 4 RLS ca linie de apărare în profunzime
- 5 SSRF: când serverul tău e păcălit să ceară singur
- 6 Un pattern de autorizare corect
- 7 Cum te testezi singur pentru IDOR ești aici
- 8 Studiu de caz: Base44 și un id folosit ca parolă
- 9 Checklist de control al accesului
- 10 Test final