アクセス制御の不備(認可不備/Broken Access Control)とは
認証・認可・セッション
定義
「誰が何をしてよいか」の権限確認が抜けており、本来許可されていない機能やデータにアクセスできてしまう脆弱性です。OWASPで最も多い問題に挙げられます。
なぜ危険か
管理画面への侵入、他人のデータ閲覧・改ざん、権限昇格など、広範な被害につながります。
確認方法
すべての操作・データ参照でサーバ側が権限を検証しているか(画面非表示だけに頼っていないか)を確認します。
この項目の対策を、運用ごと任せるなら
サイトドックは、月次の定期診断で弱点を継続的に見つけ、エッジで治せるものはその場で自動修復する統合型セキュリティサービスです。実施した対策は毎月のレポート(PDF)でお届けします。