M Majuin.
7 7 / 10

Broken Access Control & IDOR

Kontrol akses rusak menempati peringkat #1 OWASP Top 10 (2021) kategori A01:

  GET /api/invoices/1042   -> ternyata milik user lain
  GET /admin               -> hanya disembunyikan di UI, tidak di server

Varian: - IDOR: mengganti ID objek langsung - Horizontal privesc: akses data peer - Vertical privesc: user biasa jadi admin - Missing function-level access control Perbaikan: - Otorisasi di server untuk setiap objek, bukan di UI - Deny by default - Uji dengan beberapa akun & peran - Jangan pernah percaya ID yang dikirim klien tanpa cek kepemilikan.