Objekt- und Funktionsberechtigungen werden inkonsistent oder zu grob geprüft.
Nutze diesen Steckbrief, um den Baustein kurz zu verstehen, ihn im Modell einzuordnen und verwandte Bausteine zu öffnen.
Theoretisches Gebilde: erklärt einen Begriff, ein Prinzip oder ein Denkmodell.
Konkretes Rädchen im System, das in größeren Zusammenhängen wirkt.
Fehlerhafte Autorisierung liegt vor, wenn ein System angemeldeten Nutzern Aktionen oder Objekte erlaubt, für die ihre Berechtigungen nicht ausreichen.
Die zunehmende Nutzung von APIs machte Zugriffskontrolle auf einzelne Datenobjekte zu einem eigenen Sicherheitsproblem. OWASP nahm Broken Object Level Authorization deshalb als API1:2023 an die erste Stelle seiner API Security Top 10.
Authentifizierung sagt, wer anfragt; Autorisierung entscheidet für jede Funktion und jedes Objekt, was diese Identität darf. Die Prüfung muss serverseitig am konkreten Objekt erfolgen, auch wenn die Objekt-ID aus der Anfrage stammt.
Das System ordnet die Anfrage einer authentifizierten Identität zu.
Eine Policy beschreibt erlaubte Aktionen und Bedingungen.
Der Zugriff auf jedes konkrete Objekt wird separat geprüft.
Saubere Autorisierung verhindert Datenzugriff und Aktionen außerhalb des vorgesehenen Benutzerkontexts.
Wo dieser Baustein im Themenmodell verortet ist.
Keine Strukturpfade verfügbar.
Erkunde, wie dieser Wissensbaustein mit Konzepten, Methoden, Technologien und Tools verbunden ist.
Alle direkten Verbindungen des aktuellen Wissensbausteins in einer kompakten, textuellen Darstellung.
Diese Einordnung zeigt, in welchem Kontext der Baustein typischerweise relevant wird, wie anspruchsvoll er ist und welche Wirkung er im Modell hat.
Die Ebene innerhalb der Organisation (Unternehmen, Domäne, Team), auf der der AssetBlock angewendet wird.