Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 143

Нарушенный контроль доступа

ПроверилCybersecurity entrepreneur & security researcher

Что такое Нарушенный контроль доступа?

Нарушенный контроль доступаКласс уязвимостей, при которых правила авторизации отсутствуют или применяются неверно, позволяя пользователям выполнять действия или получать данные сверх их прав.


Нарушенный контроль доступа поднялся на 1-е место в OWASP Top 10 (2021), встречаясь в 94 % проверенных OWASP приложений и сопоставляясь с 34 CWE, включая CWE-284, CWE-639 и CWE-862 (отсутствие авторизации). Он возникает, когда приложение не обеспечивает последовательно контроль над тем, кто и что может делать: отсутствуют серверные проверки, используется доверие к скрытым URL (security by obscurity), доверие к клиентской информации о ролях или раскрываются прямые ссылки на объекты без проверки владения.

Как это ломается

Авторизация должна заново проверяться на сервере при каждом запросе. Типичная ошибка — применять её только в интерфейсе или на шлюзе, а затем доверять идентификатору, который присылает клиент. Атакующий просто повторяет запрос с другим идентификатором объекта, параметром роли или HTTP-методом.

flowchart TD
  A[Запрос: GET /api/invoice/1043] --> B{Аутентифицирован?}
  B -->|Нет| R[401 Отказ]
  B -->|Да| C{Проверка владения / роли<br/>выполняется на сервере?}
  C -->|Отсутствует| L[Возврат счёта 1043,<br/>даже если он принадлежит другому клиенту]
  C -->|Есть| D{Владеет ли субъект объектом<br/>или имеет для него роль?}
  D -->|Нет| F[403 Запрещено]
  D -->|Да| G[200 Возврат ресурса]
  L --> X[Нарушенный контроль доступа:<br/>IDOR / раскрытие данных]

Реальные инциденты

Утечка в First American Financial (2019) раскрыла около 885 миллионов ипотечных документов через классический IDOR — последовательные URL не требовали аутентификации. Утечка в Optus (2022, Австралия) раскрыла около 9,8 миллиона записей клиентов через неаутентифицированную конечную точку API. В USPS Informed Visibility (2018) любой авторизованный пользователь мог запрашивать данные учётных записей других через незащищённый API.

Меры защиты

Используйте централизованное middleware авторизации с политикой «по умолчанию запрет»; проверяйте владение при каждом серверном действии; отдавайте предпочтение непрозрачным или ограниченным по области действия идентификаторам; логируйте сбои контроля доступа и оповещайте об аномалиях; отключайте листинг каталогов; аннулируйте область действия JWT/сессии на сервере; и покрывайте пути авторизации интеграционными тестами и непрерывным DAST, а не ручными выборочными проверками.

Примеры

  1. 01

    Обычный пользователь обращается к /api/admin/users без проверки роли и получает полный список.

  2. 02

    Изменение UUID документа в URL для чтения счёта другого клиента.

Частые вопросы

Что такое Нарушенный контроль доступа?

Класс уязвимостей, при которых правила авторизации отсутствуют или применяются неверно, позволяя пользователям выполнять действия или получать данные сверх их прав. Относится к категории Уязвимости в кибербезопасности.

Что означает Нарушенный контроль доступа?

Класс уязвимостей, при которых правила авторизации отсутствуют или применяются неверно, позволяя пользователям выполнять действия или получать данные сверх их прав.

Как защититься от Нарушенный контроль доступа?

Защита от Нарушенный контроль доступа обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Нарушенный контроль доступа?

Распространённые альтернативные названия: BAC, Обход авторизации.

Связанные термины

См. также