exploiting-broken-function-level-authorization - 测试 API 的函数级授权缺陷
通过使用低权限凭据探测特权端点并操纵 HTTP 方法、路径和参数,测试 API 是否存在函数级授权缺陷。
标签
更新于: 2026-10-01该技能可以做什么
- 发现管理端点
- 测试基于角色的函数访问
- 操纵 HTTP 方法
- 测试特权相关参数
- 比较 API 版本授权
输入
- 目标 API
- 书面授权范围
- 不同权限级别的测试账户
- API 文档
- 管理端点列表
输出
- 可访问端点记录
- BFLA 发现消息
- HTTP 响应状态记录
- 观察到的账户角色状态
要求
- 书面授权
- Burp Suite Professional
- Python 3.10 或更高版本
- Python requests 库
