18. 某金融科技公司的行動 App 後端採用 RESTful API 架構。近期發生一起攻擊事件, 攻擊者透過修改 API 請求中的 ID 參數(如/api/users/123 改為/api/users/456) ,成功存 取了其他用戶的個資。請問此漏洞屬於下列何者?且應在架構上實施何種檢核機制 來防禦?
(A) 漏洞:Mass Assignment;對策:在程式碼中明確定義允許接收的參數白名單
(B) 漏洞:Broken Object Level Authorization(BOLA);對策:驗證請求者 ID 與資源 擁有者 ID 是否一致
(C) 漏洞:Broken Authentication;對策:強制啟用多因子驗證(MFA)
(D) 漏洞:Security Misconfiguration;對策:隱藏 API 錯誤訊息並關閉除錯模式
答案:登入後查看
統計: 尚無統計資料
統計: 尚無統計資料