testing-api-for-broken-object-level-authorization - 测试 API 中的 BOLA 与 IDOR 漏洞
通过操纵对象标识符,测试 REST 和 GraphQL API 是否允许未授权访问或修改其他用户的资源。
标签
更新于: 2026-10-01能力
典型输入
典型输出
该技能可以做什么
- 枚举 API 端点
- 映射对象标识符
- 捕获已认证请求
- 测试跨用户访问
- 测试跨用户修改
- 测试跨用户删除
- 测试标识符操纵
- 检测授权绕过
输入
- 目标 API 端点和测试范围
- 书面测试授权
- 测试用户账户
- 身份验证令牌
- API 文档
- 拦截的 API 流量
输出
- BOLA 漏洞发现
- HTTP 响应观察结果
- 授权测试结果
- 控制台测试输出
要求
- Burp Suite Professional 或 OWASP ZAP
- Python 3.10 或更高版本
- Python requests 库
- Autorize Burp 扩展
- API 所有者的明确授权
