メインコンテンツへスキップ
攻撃手法

BOLA

Broken Object Level Authorization

APIなどで、利用者がアクセスしてよいオブジェクトかを十分に確認せず、他者データへアクセスできてしまう認可不備。

BOLAはAPIセキュリティで特に重要な認可リスクです。防御側は、ID推測の手順ではなく、オブジェクト単位の所有者確認、テナント境界、テストケース、ログ監視を確認します。

  • オブジェクト単位の認可不備を指す
  • テナント境界と所有者確認が重要
  • APIテストで正規利用者間のアクセスを確認する

よくある質問

BOLAとは?

APIなどで、利用者がアクセスしてよいオブジェクトかを十分に確認せず、他者データへアクセスできてしまう認可不備。

BOLAについて詳しく知るには?

BOLAはAPIセキュリティで特に重要な認可リスクです。防御側は、ID推測の手順ではなく、オブジェクト単位の所有者確認、テナント境界、テストケース、ログ監視を確認します。

BOLAのポイントは?

オブジェクト単位の認可不備を指す テナント境界と所有者確認が重要 APIテストで正規利用者間のアクセスを確認する

← 用語集一覧に戻る
ESC