Lecția 8 din 10
Studiu de caz: Base44 și un id folosit ca parolă
Cel mai limpede exemplu de autorizare ruptă din 2025 nu e un IDOR clasic, ci ruda lui: un identificator public folosit ca și cum ar fi un secret care dă acces. Cazul Base44 arată o greșeală de logică pe care niciun scaner clasic nu o prinde, și de ce un id dintr-o adresă nu poate ține niciodată loc de parolă. Ce a găsit Wiz În iulie 2025, echipa de securitate Wiz a descoperit că Base44, o platformă de vibe coding cumpărată de Wix, avea două puncte de acces nedocumentate: unul de înregistrare și unul de verificare a e-mailului. Împreună, permiteau crearea unui cont verificat în orice aplicație…
Restul lecției se deschide după înscriere
Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.
Ce cuprinde cursul
- 1 Ce e autorizarea ruptă și IDOR fără cont
- 2 De ce apare atât de des în codul generat de AI
- 3 Verificarea se face pe server, nu în client
- 4 RLS ca linie de apărare în profunzime
- 5 SSRF: când serverul tău e păcălit să ceară singur
- 6 Un pattern de autorizare corect
- 7 Cum te testezi singur pentru IDOR
- 8 Studiu de caz: Base44 și un id folosit ca parolă ești aici
- 9 Checklist de control al accesului
- 10 Test final