exploiting-broken-function-level-authorization - 测试 API 的失效函数级授权
通过检查低权限用户能否调用管理功能或访问特权端点来测试 API 的失效函数级授权。
标签
更新于: 2026-10-01该技能可以做什么
- 发现管理端点
- 比较基于角色的访问
- 测试 HTTP 方法授权
- 测试基于参数的提权
- 检查 API 访问控制
输入
- 目标 API
- 授权范围
- 不同权限级别的测试账户
- API 文档
- 身份验证令牌
输出
- 可访问端点结果
- BFLA 漏洞发现
- HTTP 响应状态
- 角色访问比较结果
- 观察到的权限变化
要求
- 书面授权
- Burp Suite Professional
- Python 3.10 或更高版本
- Python requests 库
