メインコンテンツへスキップ
攻撃手法

BOLA

Broken Object Level Authorization

APIなどで、利用者がアクセスしてよいオブジェクトかを十分に確認せず、他者データへアクセスできてしまう認可不備。

BOLAはAPIセキュリティで特に重要な認可リスクです。防御側は、ID推測の手順ではなく、オブジェクト単位の所有者確認、テナント境界、テストケース、ログ監視を確認します。

  • オブジェクト単位の認可不備を指す
  • テナント境界と所有者確認が重要
  • APIテストで正規利用者間のアクセスを確認する
← 用語集一覧に戻る
ESC