最容易被忽视的服务器权限检查
hackerone.com | 博客 | #access-control | #code-review | #api-security | #idor | #authorization | #django | #backend
摘要
基于数百次后端代码审查的经验,文章以 Python/Django API 为例剖析最常见的授权缺陷:仅验证登录身份却信任请求中的用户参数、缺少真正的权限校验,导致任意登录用户可读取他人私有仓库内容。
- 发布时间
- 收录时间
Skip to content