测验:认证与授权
修改 URL 中的订单编号后就能看到别人的订单,这种漏洞的准确分类是什么?
- 令牌签名验证失败导致的认证错误
- 登录会话标识符固定漏洞
- 授权失败(IDOR)
- 跨站请求伪造(CSRF)
哪种实现最不容易遗漏 IDOR 防护?
- 把 ID 改成 UUID
- 在前端隐藏按钮
- 在查询本身加入所有者条件
- 加密请求
认证和授权应分别在哪里执行?
- 两者都在中间件中执行
- 认证在入口执行一次,授权在每个资源访问点执行
- 两者都在资源访问点执行
- 认证在前端执行,授权在后端执行
把角色放入访问令牌需要付出什么代价?
- 即使撤销角色,相关权限仍会有效直到令牌过期
- 令牌变大,标头大小随之增加
- 角色变化会破坏签名
- 令牌将无法与 PKCE 一起使用
在前端隐藏管理员按钮,属于什么措施?
- 只是界面便利措施,服务器仍必须再次判断权限
- 对管理员功能已足够的最终授权
- 验证用户身份的认证流程的一部分
- 阻止跨站请求伪造的服务端控制措施