testing-aqa junior
IDOR — что это?
Ответ
Insecure Direct Object Reference: один клиент видит данные другого. GET /api/users/123/accounts — если проверки прав нет, можно подставить чужой ID и увидеть чужие счета. Как тестировать: авторизоваться под user A и обратиться к ресурсам user B.
Разбор: IDOR — это отсутствие проверки прав доступа к объекту по его идентификатору: подставив чужой ID (например, в GET /api/users/123/accounts), пользователь получает чужие данные. Тестируется так: авторизоваться под user A и обратиться к ресурсам user B. Дистракторы подменяют суть смежными уязвимостями: SQL-инъекцией, простым раскрытием нумерации без доступа и подделкой роли в cookie — ни одно из этих описаний не отражает суть IDOR (broken object level authorization).
Хочешь так же по своей компании — с вопросами по грейдам и задачами? Закажи гайд или забери свежее в Telegram.