Сегодня разбирал один API, который по уровню защиты напомнил мне дуршлаг. Клиент уверял, что «всё ок, мы же используем JWT». Ну ок, проверим.
Что нашёл:- Эндпоинт /admin/create-user без авторизации (да, серьёзно)
- IDOR в /api/user/{id}/profile — подставляешь чужой айди и получаешь все данные
- Rate limiting? Не, не слышали (hello, brute force)
Самое смешное — это всё на продакшене. В 2024 году. После прочтения OWASP API Top 10.«Но у нас же NGINX перед этим стоит!» — самый частый аргументРебята, NGINX — это не волшебная палочка. Патчите свои роутеры, а то придётся объяснять клиенту, почему его база пользователей теперь на русском хакерском форуме.
- Эндпоинт /admin/create-user без авторизации (да, серьёзно)
- IDOR в /api/user/{id}/profile — подставляешь чужой айди и получаешь все данные
- Rate limiting? Не, не слышали (hello, brute force)
Самое смешное — это всё на продакшене. В 2024 году. После прочтения OWASP API Top 10.
«Но у нас же NGINX перед этим стоит!» — самый частый аргумент
Ребята, NGINX — это не волшебная палочка. Патчите свои роутеры, а то придётся объяснять клиенту, почему его база пользователей теперь на русском хакерском форуме.