exploiting-broken-function-level-authorization - 测试 API 的功能级授权缺陷
通过发现特权端点并使用普通用户凭据进行测试,评估 API 是否存在功能级授权缺陷。
标签
更新于: 2026-10-01能力
典型输入
典型输出
该技能可以做什么
- 发现管理端点
- 测试基于角色的访问
- 切换 HTTP 方法
- 篡改请求参数
- 测试 API 路径变体
- 识别权限提升
输入
- 书面授权范围
- 目标 API
- 不同权限级别账户
- API 文档
- API 请求凭据
输出
- 端点访问结果
- 基于角色的访问结果
- BFLA 漏洞发现
- 权限提升结果
要求
- 书面授权
- Burp Suite Professional
- Python 3.10 或更高版本
- Python requests 库
