IDOR ਕੀ ਹੈ? ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਇਸਦੀ ਪਰਵਾਹ ਕਿਉਂ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ?
IDOR ਕੀ ਹੈ? ਅਸੁਰੱਖਿਅਤ ਡਾਇਰੈਕਟ ਆਬਜੈਕਟ ਰੈਫਰੈਂਸ (IDOR) ਇੱਕ ਮਹੱਤਵਪੂਰਨ ਸੁਰੱਖਿਆ ਨੁਕਸ ਹੈ ਜੋ ਉਦੋਂ ਵਾਪਰਦਾ ਹੈ ਜਦੋਂ ਐਪਲੀਕੇਸ਼ਨ ਅੰਦਰੂਨੀ ਵਸਤੂਆਂ, ਜਿਵੇਂ ਕਿ ਉਪਭੋਗਤਾ ID, ਫਾਈਲਾਂ, ਜਾਂ ਡੇਟਾਬੇਸ ਕੁੰਜੀਆਂ, ਨੂੰ ਸਹੀ ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਲਾਗੂ ਕੀਤੇ ਬਿਨਾਂ ਪ੍ਰਗਟ ਕਰਦੇ ਹਨ। ਇੱਕ DevSecOps ਵਾਤਾਵਰਣ ਵਿੱਚ, ਜਿੱਥੇ ਸੁਰੱਖਿਆ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਦੌਰਾਨ ਏਕੀਕ੍ਰਿਤ ਹੁੰਦੀ ਹੈ, ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਦੀ ਰੱਖਿਆ ਅਤੇ ਸਿਸਟਮ ਦੀ ਇਕਸਾਰਤਾ ਨੂੰ ਬਣਾਈ ਰੱਖਣ ਲਈ IDOR ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਰੋਕਣਾ ਜ਼ਰੂਰੀ ਹੈ।
ਇੱਕ IDOR ਕਮਜ਼ੋਰੀ ਹਮਲਾਵਰਾਂ ਨੂੰ ਅਣਅਧਿਕਾਰਤ ਸਰੋਤਾਂ ਤੱਕ ਪਹੁੰਚ ਕਰਨ ਲਈ ਵਸਤੂ ਸੰਦਰਭਾਂ (ਜਿਵੇਂ ਕਿ URL ਵਿੱਚ ਇੱਕ ਉਪਭੋਗਤਾ ID ਬਦਲਣਾ) ਵਿੱਚ ਹੇਰਾਫੇਰੀ ਕਰਨ ਦੇ ਯੋਗ ਬਣਾਉਂਦੀ ਹੈ। ਇਸ ਦੇ ਨਤੀਜੇ ਵਜੋਂ ਸਿਸਟਮ ਦੇ ਅੰਦਰ ਡੇਟਾ ਲੀਕ, ਗੋਪਨੀਯਤਾ ਉਲੰਘਣਾ ਅਤੇ ਅਣਅਧਿਕਾਰਤ ਕਾਰਵਾਈਆਂ ਹੋ ਸਕਦੀਆਂ ਹਨ। ਉਦਾਹਰਨ ਲਈ, ਜੇਕਰ ਇੱਕ API ਅੰਤਮ ਬਿੰਦੂ ਪਸੰਦ ਕਰਦਾ ਹੈ /api/ਯੂਜ਼ਰ/123 ਸੰਵੇਦਨਸ਼ੀਲ ਜਾਣਕਾਰੀ ਵਾਪਸ ਕਰਦਾ ਹੈ ਬਿਨਾਂ ਇਹ ਪੁਸ਼ਟੀ ਕੀਤੇ ਕਿ ਬੇਨਤੀਕਰਤਾ ਇਸਨੂੰ ਦੇਖਣ ਲਈ ਅਧਿਕਾਰਤ ਹੈ, ਐਪਲੀਕੇਸ਼ਨ ਇੱਕ ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਸੰਦਰਭ ਦਾ ਸਾਹਮਣਾ ਕਰ ਰਹੀ ਹੈ।
IDOR ਕਮਜ਼ੋਰੀ ਨੂੰ ਸਮਝਣਾ ਅਤੇ ਰੋਕਣਾ ਬਹੁਤ ਜ਼ਰੂਰੀ ਹੈ, ਨਾ ਸਿਰਫ਼ ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਲਈ, ਸਗੋਂ ਡਿਵੈਲਪਰਾਂ ਅਤੇ DevOps ਇੰਜੀਨੀਅਰਾਂ ਲਈ ਵੀ। ਸ਼ੁਰੂ ਤੋਂ ਹੀ ਮਜ਼ਬੂਤ ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਵਿਧੀਆਂ ਅਤੇ ਸੁਰੱਖਿਅਤ ਡਿਜ਼ਾਈਨ ਪੈਟਰਨਾਂ ਨੂੰ ਯਕੀਨੀ ਬਣਾਉਣਾ ਇਹਨਾਂ ਜੋਖਮਾਂ ਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਘਟਾਉਣ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ। "IDOR ਕੀ ਹੈ?" ਸਵਾਲ ਦਾ ਜਵਾਬ ਦੇਣਾ, ਇੱਕ ਸੁਰੱਖਿਅਤ-ਬਾਈ-ਡਿਫਾਲਟ ਆਰਕੀਟੈਕਚਰ ਵੱਲ ਇੱਕ ਬੁਨਿਆਦੀ ਕਦਮ ਹੈ।
IDOR ਅਜੇ ਵੀ ਆਧੁਨਿਕ API ਵਿੱਚ ਕਿਉਂ ਹੁੰਦਾ ਹੈ ਅਤੇ Pipelines?
ਆਧੁਨਿਕ ਸੁਰੱਖਿਆ ਢਾਂਚੇ ਦੇ ਪ੍ਰਸਾਰ ਦੇ ਬਾਵਜੂਦ ਜਿਵੇਂ ਕਿ OAuth, ਜੇਡਬਲਯੂਟੀਹੈ, ਅਤੇ ਆਰ.ਬੀ.ਏ.ਸੀ., IDOR ਕਮਜ਼ੋਰੀਆਂ ਪ੍ਰਚਲਿਤ ਰਹਿੰਦੀਆਂ ਹਨ।
IDOR ਕਮਜ਼ੋਰੀਆਂ ਦੇ ਆਮ ਕਾਰਨ:
- ਅਧਿਕਾਰ ਲਾਗੂ ਕੀਤੇ ਬਿਨਾਂ ਵਸਤੂ ਪਛਾਣਕਰਤਾਵਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਨਾ: ਡਿਵੈਲਪਰ ਇਹ ਪੁਸ਼ਟੀ ਕਰ ਸਕਦੇ ਹਨ ਕਿ ਕੋਈ ਵਸਤੂ ਮੌਜੂਦ ਹੈ (ਜਿਵੇਂ ਕਿ, ਇੱਕ ਉਪਭੋਗਤਾ, ਬਿਲਡ, ਜਾਂ ਲੌਗ ਫਾਈਲ) ਪਰ ਇਹ ਪੁਸ਼ਟੀ ਕਰਨਾ ਭੁੱਲ ਜਾਂਦੇ ਹਨ ਕਿ ਮੌਜੂਦਾ ਬੇਨਤੀਕਰਤਾ ਨੂੰ ਇਸਨੂੰ ਦੇਖਣ ਜਾਂ ਸੋਧਣ ਦੀ ਆਗਿਆ ਹੈ ਜਾਂ ਨਹੀਂ।
- ਅੰਦਰੂਨੀ ਦਾ ਪਰਦਾਫਾਸ਼ ਕਰਨਾ dashboardਪਹੁੰਚ ਜਾਂਚਾਂ ਤੋਂ ਬਿਨਾਂ: ਅੰਦਰੂਨੀ ਐਪਲੀਕੇਸ਼ਨਾਂ ਨੂੰ ਅਕਸਰ "ਡਿਫਾਲਟ ਤੌਰ 'ਤੇ ਸੁਰੱਖਿਅਤ" ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ ਅਤੇ ਸੀਮਤ ਜਾਂ ਬਿਨਾਂ ਭੂਮਿਕਾ-ਅਧਾਰਤ ਪਹੁੰਚ ਪਾਬੰਦੀਆਂ ਦੇ ਨਾਲ ਤੈਨਾਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
- ਇਹ ਮੰਨ ਕੇ ਕਿ ਅੰਦਰੂਨੀ ਬਰਾਬਰ ਸੁਰੱਖਿਅਤ ਹਨ: ਪ੍ਰਤੀ-ਉਪਭੋਗਤਾ ਜਾਂ ਪ੍ਰਤੀ-ਭੂਮਿਕਾ ਜਾਂਚਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨ ਦੀ ਬਜਾਏ ਨੈੱਟਵਰਕ ਸੀਮਾਵਾਂ (ਜਿਵੇਂ ਕਿ IP ਵ੍ਹਾਈਟਲਿਸਟਿੰਗ, VPN ਪਹੁੰਚ) 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਨਾਲ ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਸੰਦਰਭਾਂ ਨੂੰ ਕਾਇਮ ਰਹਿਣ ਦੀ ਆਗਿਆ ਮਿਲਦੀ ਹੈ।
ਇਹ ਅਣਗਹਿਲੀਆਂ ਅਕਸਰ IDOR ਕੀ ਹੈ ਇਸ ਗਲਤਫਹਿਮੀ ਤੋਂ ਪੈਦਾ ਹੁੰਦੀਆਂ ਹਨ? ਕਿਸੇ ਵਸਤੂ ID ਦੀ ਮੌਜੂਦਗੀ ਨੂੰ ਇਜਾਜ਼ਤ ਲਈ ਪ੍ਰੌਕਸੀ ਵਜੋਂ ਮੰਨਦੇ ਹੋਏ।
ਅਸਲ-ਸੰਸਾਰ ਉਦਾਹਰਣ ਦ੍ਰਿਸ਼:
- ਇੱਕ CI ਸਿਸਟਮ ਬਿਲਡ ਆਰਟੀਫੈਕਟਸ ਨੂੰ ਡਾਊਨਲੋਡ ਕਰਨ ਲਈ URL ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਪਰ ਇਹ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕਰਦਾ ਕਿ ਬੇਨਤੀਕਰਤਾ ਅਧਿਕਾਰਤ ਟੀਮ ਦਾ ਹਿੱਸਾ ਹੈ ਜਾਂ ਨਹੀਂ।
- ਇੱਕ ਅੰਦਰੂਨੀ ਸਹਾਇਤਾ dashboard ਸਟਾਫ ਨੂੰ ਭੂਮਿਕਾ-ਅਧਾਰਤ ਪਹੁੰਚ ਦੀ ਪੁਸ਼ਟੀ ਕੀਤੇ ਬਿਨਾਂ, ਆਸਾਨੀ ਨਾਲ ਅਨੁਮਾਨ ਲਗਾਉਣ ਯੋਗ ਆਈਡੀ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਗਾਹਕ ਪ੍ਰੋਫਾਈਲਾਂ ਨੂੰ ਦੇਖਣ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ।
- ਅੰਦਰੂਨੀ ਤੌਰ 'ਤੇ ਵਿਕਸਤ ਪਲੱਗਇਨ ਜਾਂ ਸਕ੍ਰਿਪਟਾਂ ਡੀਬੱਗਿੰਗ ਦੌਰਾਨ ਸਹੂਲਤ ਲਈ ਅਣ-ਪ੍ਰਮਾਣਿਤ ਅੰਤਮ ਬਿੰਦੂਆਂ ਰਾਹੀਂ ਡੇਟਾ ਨੂੰ ਪ੍ਰਗਟ ਕਰਦੀਆਂ ਹਨ।
ਇਹਨਾਂ ਵਿੱਚੋਂ ਹਰ ਇੱਕ ਅਸਲ IDOR ਕਮਜ਼ੋਰੀ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ ਜੋ ਪਹੁੰਚ ਨਿਯੰਤਰਣ ਛੱਡਣ ਤੋਂ ਪੈਦਾ ਹੁੰਦੀ ਹੈ।
ਅਸਲ ਵਰਕਫਲੋ ਵਿੱਚ ਆਮ IDOR ਐਕਸਪੋਜ਼ਰ ਪੁਆਇੰਟ
IDOR ਕਮਜ਼ੋਰੀਆਂ ਅਕਸਰ ਵਿਕਾਸ ਵਿੱਚ ਸਤ੍ਹਾ pipelines, ਅੰਦਰੂਨੀ ਟੂਲਸ, ਅਤੇ API ਜਦੋਂ ਆਬਜੈਕਟ-ਪੱਧਰ ਦੀ ਪਹੁੰਚ ਜਾਂਚਾਂ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
ਅਸਲ-ਸੰਸਾਰ ਦੀਆਂ ਉਦਾਹਰਨਾਂ:
- ਕਲਾਕ੍ਰਿਤੀਆਂ ਬਣਾਓ: CI/CD ਪਲੇਟਫਾਰਮ ਅਨੁਮਾਨਯੋਗ URL 'ਤੇ ਕਲਾਕ੍ਰਿਤੀਆਂ ਨੂੰ ਸਟੋਰ ਕਰ ਸਕਦੇ ਹਨ। ਜੇਕਰ ਪਹੁੰਚ ਜਾਂਚਾਂ ਗੁੰਮ ਹਨ, ਤਾਂ ਇਹ ਅੰਤਮ ਬਿੰਦੂ ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਹਵਾਲੇ ਬਣ ਸਕਦੇ ਹਨ।
- ਲੌਗ ਫਾਈਲਾਂ: ਬੇਨਤੀਕਰਤਾ ਦੀ ਭੂਮਿਕਾ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕੀਤੇ ਬਿਨਾਂ ਪਛਾਣਕਰਤਾਵਾਂ ਦੇ ਅਧਾਰ ਤੇ ਲੌਗ ਵਾਪਸ ਕਰਨ ਵਾਲੇ ਟੂਲ ਇੱਕ ਹੋਰ IDOR ਕਮਜ਼ੋਰੀ ਪੇਸ਼ ਕਰ ਸਕਦੇ ਹਨ।
- ਸਹਾਇਤਾ ਟੂਲ: ਉਹ ਸਿਸਟਮ ਜੋ ਅੰਦਰੂਨੀ ਪਹੁੰਚ ਨੂੰ ਅਧਿਕਾਰ ਨਾਲ ਬਰਾਬਰ ਕਰਦੇ ਹਨ, ਅਨੁਮਾਨਿਤ ਵਸਤੂ ਹਵਾਲਿਆਂ ਰਾਹੀਂ ਦੁਰਵਰਤੋਂ ਲਈ ਕਮਜ਼ੋਰ ਹੁੰਦੇ ਹਨ।
ਸਿਧਾਂਤਕ ਨੁਕਸਾਨ:
- ਸੰਰਚਨਾ ਫਾਇਲ: ਪ੍ਰਗਟ ਕਰਨਾ /config/ਉਤਪਾਦਨ ਜਾਂ ਸਮਾਨ ਅੰਤਮ ਬਿੰਦੂ ਪ੍ਰਮਾਣਿਕਤਾ ਅਤੇ ਅਧਿਕਾਰ ਨੂੰ ਲਾਗੂ ਕੀਤੇ ਬਿਨਾਂ ਇੱਕ ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਸੰਦਰਭ ਵੱਲ ਲੈ ਜਾਂਦੇ ਹਨ, ਖਾਸ ਕਰਕੇ ਜਦੋਂ ਭੇਦ ਏਮਬੈਡ ਕੀਤੇ ਜਾਂਦੇ ਹਨ।
ਸਾਰੇ ਮਾਮਲਿਆਂ ਵਿੱਚ, ਨੁਕਸ ਇਹ ਮੰਨਣ ਵਿੱਚ ਹੈ ਕਿ ਇੱਕ ID ਨੂੰ ਜਾਣਨਾ ਕਾਫ਼ੀ ਹੈ; ਇਹ ਬਿਲਕੁਲ ਉਹੀ ਹੈ ਜੋ IDOR ਅਭਿਆਸ ਵਿੱਚ ਦਰਸਾਉਂਦਾ ਹੈ।
Dev Tools, CI ਪਲੱਗਇਨ, ਅਤੇ ਅੰਦਰੂਨੀ API ਵਿੱਚ IDOR ਦਾ ਪਤਾ ਕਿਵੇਂ ਲਗਾਇਆ ਜਾਵੇ ਅਤੇ ਟੈਸਟ ਕਿਵੇਂ ਕੀਤਾ ਜਾਵੇ
ਖੋਜ ਵਿੱਚ ਇਹ ਸਮਝਣਾ ਸ਼ਾਮਲ ਹੈ ਕਿ IDOR ਕੀ ਹੈ? ਅਤੇ ਵਸਤੂ ਪਹੁੰਚ ਬਾਰੇ ਧਾਰਨਾਵਾਂ ਕੋਡ ਵਿੱਚ ਕਿਵੇਂ ਪ੍ਰਗਟ ਹੁੰਦੀਆਂ ਹਨ।
IDOR ਕਮਜ਼ੋਰੀ ਦੇ ਸੰਕੇਤ:
- ਐਂਡਪੁਆਇੰਟ ਜੋ ਸਿਰਫ਼ ਵਸਤੂ ਆਈਡੀ ਦੇ ਆਧਾਰ 'ਤੇ ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਵਾਪਸ ਕਰਦੇ ਹਨ।
- ਉਹ ਪੈਟਰਨ ਜੋ ਸੁਝਾਅ ਦਿੰਦੇ ਹਨ ਕਿ ਵਸਤੂਆਂ ਦੀ ਗਣਨਾ ਸੰਭਵ ਹੈ।
- ਉਪਭੋਗਤਾ ਦੀ ਭੂਮਿਕਾ ਦੇ ਆਧਾਰ 'ਤੇ ਘੱਟੋ-ਘੱਟ ਜਾਂ ਬਿਨਾਂ ਪਹੁੰਚ ਪਾਬੰਦੀਆਂ ਵਾਲੇ ਅੰਦਰੂਨੀ ਟੂਲ।
ਖੋਜ ਰਣਨੀਤੀ:
- ਮੁਲਾਂਕਣ ਕਰੋ ਕਿ ਅੰਤਮ ਬਿੰਦੂ ਉਪਭੋਗਤਾ ਦੁਆਰਾ ਸਪਲਾਈ ਕੀਤੇ ਗਏ ਵਸਤੂ ਸੰਦਰਭਾਂ 'ਤੇ ਕਿਵੇਂ ਨਿਰਭਰ ਕਰਦੇ ਹਨ।
- ਪਛਾਣ ਕਰੋ ਕਿ ਪਹੁੰਚ ਤਰਕ ਕਿੱਥੇ ਗੁੰਮ ਹੈ ਜਾਂ ਢਿੱਲੀ ਢੰਗ ਨਾਲ ਲਾਗੂ ਕੀਤਾ ਗਿਆ ਹੈ।
- ਇਹ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਕਿ ਕੀ ਅਣਅਧਿਕਾਰਤ ਪਹੁੰਚ ਬਲੌਕ ਕੀਤੀ ਗਈ ਹੈ, ਇੰਟਰਸੈਪਸ਼ਨ ਟੂਲਸ ਜਾਂ API ਟੈਸਟਰਾਂ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਬੇਨਤੀਆਂ ਦੀ ਨਕਲ ਕਰੋ।
ਅਸਲ-ਸੰਸਾਰ ਆਡਿਟ ਟੀਚੇ:
- ਅੰਤਮ ਬਿੰਦੂ ਜਿਵੇਂ ਕਿ /ਬਿਲਡ/{ਆਈਡੀ}/ਆਰਟੀਫੈਕਟ।
- Dashboards ਓਪਨ ਪੁੱਛਗਿੱਛ ਪੈਰਾਮੀਟਰਾਂ ਤੋਂ ਸੰਰਚਨਾ ਵੇਰਵੇ ਪੇਸ਼ ਕਰਦਾ ਹੈ।
- ਲੌਗ ਜਾਂ ਮੈਟ੍ਰਿਕਸ ਪੈਨਲ ਜੋ ਪਹੁੰਚ ਪ੍ਰਮਾਣਿਕਤਾ ਤੋਂ ਬਿਨਾਂ ਆਈਡੀ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ।
IDOR ਕੀ ਹੈ? ਨੂੰ ਸਮਝਣਾ ਵਿਕਾਸ ਟੀਮਾਂ ਨੂੰ ਵਸਤੂ ਸੁਰੱਖਿਆ ਦੀ ਸਰਗਰਮੀ ਨਾਲ ਪੁਸ਼ਟੀ ਕਰਨ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ।
ਵਿੱਚ IDOR ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਕਿਵੇਂ ਰੋਕਿਆ ਜਾਵੇ Pipelines ਅਤੇ API
ਇੱਕ ਨੂੰ ਰੋਕਣਾ IDOR ਕਮਜ਼ੋਰੀ DevSecOps ਦਾ ਇੱਕ ਮੁੱਖ ਉਦੇਸ਼ ਹੈ। ਘੇਰੇ ਦੇ ਬਚਾਅ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਦੀ ਬਜਾਏ, ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਦੇ ਹਰ ਪੜਾਅ 'ਤੇ ਲਾਗੂ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ।
DevSecOps-ਕੇਂਦ੍ਰਿਤ ਉਪਾਅ:
- ਦੌਰਾਨ ਆਟੋਮੇਟਿਡ ਟੈਸਟਿੰਗ CI/CD: ਇਹ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਅਣਅਧਿਕਾਰਤ ਪਹੁੰਚ ਦੀ ਨਕਲ ਕਰੋ ਕਿ ਤੁਹਾਡਾ pipeline ਕੈਚਾਂ ਅਤੇ ਝੰਡਿਆਂ ਦਾ ਪਰਦਾਫਾਸ਼ ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਹਵਾਲੇ।
- SAST ਅਤੇ SCA ਮਰਜ ਬਲਾਕਿੰਗ ਦੇ ਨਾਲ: ਉਹਨਾਂ ਤਬਦੀਲੀਆਂ ਨੂੰ ਰੋਕਣ ਲਈ ਸਥਿਰ ਅਤੇ ਰਚਨਾ ਵਿਸ਼ਲੇਸ਼ਣ ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕਰੋ ਜੋ ਪੇਸ਼ ਕਰਦੀਆਂ ਹਨ ਜਾਂ ਵਿਗੜਦੀਆਂ ਹਨ। IDOR ਕਮਜ਼ੋਰੀਆਂ।
- ਵਿਕਾਸ ਦੌਰਾਨ ਅੰਤਮ ਬਿੰਦੂ ਆਡਿਟ: ਕੋਡ ਸਮੀਖਿਆਵਾਂ ਵਿੱਚ ਵਸਤੂ-ਪੱਧਰ ਦੀ ਪਹੁੰਚ ਦੇ ਜਾਇਜ਼ਤਾ ਅਤੇ ਦਸਤਾਵੇਜ਼ਾਂ ਦੀ ਲੋੜ ਹੈ।
- ਅੰਦਰੂਨੀ ਔਜ਼ਾਰਾਂ ਲਈ ਦਸਤੀ ਸਮੀਖਿਆਵਾਂ: ਸਮੀਖਿਆਵਾਂ ਨੂੰ ਸਿਰਫ਼ ਇਸ ਲਈ ਨਾ ਛੱਡੋ ਕਿਉਂਕਿ ਕੋਈ ਔਜ਼ਾਰ ਅੰਦਰੂਨੀ ਹੈ। ਬਹੁਤ ਸਾਰੇ ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਹਵਾਲੇ ਅੰਦਰੂਨੀ ਪ੍ਰਣਾਲੀਆਂ ਵਿੱਚ ਲੁਕੇ ਹੋਏ ਹਨ।
Xygeni IDOR ਖੋਜ ਅਤੇ ਰੋਕਥਾਮ ਨੂੰ ਕਿਵੇਂ ਸਵੈਚਾਲਿਤ ਕਰਦਾ ਹੈ
IDOR ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਵੱਡੇ ਪੱਧਰ 'ਤੇ ਰੋਕਣ ਦਾ ਮਤਲਬ ਹੈ ਦਸਤੀ ਸਮੀਖਿਆਵਾਂ ਤੋਂ ਨਿਰੰਤਰ, ਸਵੈਚਾਲਿਤ ਲਾਗੂਕਰਨ ਵੱਲ ਵਧਣਾ। ਇਹੀ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਜ਼ਾਇਗੇਨੀ ਅੰਦਰ ਆਉਂਦਾ ਹੈ
ਇੱਥੇ ਦੱਸਿਆ ਗਿਆ ਹੈ ਕਿ Xygeni ਤੁਹਾਨੂੰ ਅਸੁਰੱਖਿਅਤ ਵਸਤੂ ਸੰਦਰਭਾਂ ਨੂੰ ਭੇਜਣ ਤੋਂ ਪਹਿਲਾਂ ਫੜਨ ਅਤੇ ਬਲਾਕ ਕਰਨ ਵਿੱਚ ਕਿਵੇਂ ਮਦਦ ਕਰਦਾ ਹੈ:
- ਰੀਅਲ ਟਾਈਮ ਵਿੱਚ IDOR ਪੈਟਰਨਾਂ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ
Xygeni ਤੁਹਾਡੇ ਵਿੱਚ ਐਂਡਪੁਆਇੰਟ ਵਿਵਹਾਰਾਂ ਅਤੇ ਸਰੋਤ ਕੋਡ ਤਬਦੀਲੀਆਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ CI/CD ਵਰਕਫਲੋਜ਼. ਜੇਕਰ ਇਸਨੂੰ ਸਹੀ ਅਧਿਕਾਰ ਜਾਂਚਾਂ ਤੋਂ ਬਿਨਾਂ ਸਿੱਧੀ ਵਸਤੂ ਪਹੁੰਚ ਮਿਲਦੀ ਹੈ, ਜਿਵੇਂ ਕਿ /ਏਪੀਆਈ/ਯੂਜ਼ਰ/123 ਬਿਨਾਂ ਕਿਸੇ ਭੂਮਿਕਾ ਦੀ ਪ੍ਰਮਾਣਿਕਤਾ ਦੇ ਸਾਹਮਣੇ ਆਉਣ 'ਤੇ, ਇਹ ਤੁਰੰਤ ਇੱਕ ਚੇਤਾਵਨੀ ਦਿੰਦਾ ਹੈ। - ਅਸੁਰੱਖਿਅਤ ਅੰਤਮ ਬਿੰਦੂਆਂ ਨੂੰ ਬਲਾਕ ਕਰਦਾ ਹੈ, ਪ੍ਰੀ-ਡਿਪਲਾਇਮੈਂਟ
Guardrails ਤੁਹਾਡੇ CI ਵਿੱਚ pipelines ਸਟਾਪ ਉਦੋਂ ਬਣਦਾ ਹੈ ਜਦੋਂ ਇੱਕ ਅਣ-ਪ੍ਰਮਾਣਿਤ ਵਸਤੂ ਸੰਦਰਭ ਦਾ ਪਤਾ ਲਗਾਇਆ ਜਾਂਦਾ ਹੈ। ਤੁਸੀਂ ਇਹਨਾਂ ਨੂੰ ਸੈੱਟ ਕਰ ਸਕਦੇ ਹੋ guardrails ਬਿਲਡ ਨੂੰ ਤੋੜਨ, PR ਨੂੰ ਅਸਫਲ ਕਰਨ, ਜਾਂ ਸਮੀਖਿਆ ਲਈ ਟੈਗ ਕਰਨ ਲਈ। ਇਹ GitHub Actions, GitLab CI, Jenkins, ਅਤੇ ਹੋਰ ਬਹੁਤ ਕੁਝ ਨਾਲ ਕੰਮ ਕਰਦਾ ਹੈ। - ਨਤੀਜਿਆਂ ਨੂੰ ਪੀਆਰ ਅਤੇ ਆਡਿਟ ਟ੍ਰੇਲ ਨਾਲ ਜੋੜਦਾ ਹੈ
ਹਰ ਖੋਜ ਇਸ ਨਾਲ ਜੁੜੀ ਹੋਈ ਹੈ pull request, commit, ਅਤੇ ਯੋਗਦਾਨ ਪਾਉਣ ਵਾਲੇ ਡਿਵੈਲਪਰ। ਇਹ ਤੁਹਾਨੂੰ ਸਪਸ਼ਟ ਟਰੇਸੇਬਿਲਟੀ ਦਿੰਦਾ ਹੈ, ਬਦਲਾਅ ਕਿਸਨੇ ਪੇਸ਼ ਕੀਤਾ, ਇਸਦੀ ਸਮੀਖਿਆ ਕਿਸਨੇ ਕੀਤੀ, ਅਤੇ ਕੀ ਇਹ ਨੀਤੀ ਦੀ ਪਾਲਣਾ ਕਰਦਾ ਹੈ।
ਅਸਲ-ਸੰਸਾਰ ਦੀ ਉਦਾਹਰਨ
ਇੱਕ ਡਿਵੈਲਪਰ ਇੱਕ ਨਵਾਂ ਅੰਤਮ ਬਿੰਦੂ ਅੱਗੇ ਵਧਾਉਂਦਾ ਹੈ:
/build/7020/artifact.zip ਪ੍ਰਾਪਤ ਕਰੋ
Xygeni ਜਾਂਚ ਕਰਦਾ ਹੈ ਕਿ ਕੀ ਬਿਲਡ ਆਈਡੀ ਐਕਸੈਸ ਕੰਟਰੋਲ ਦੁਆਰਾ ਸੁਰੱਖਿਅਤ ਹੈ। ਜੇਕਰ ਨਹੀਂ:
- ਪੀਆਰ ਨੂੰ ਚੇਤਾਵਨੀ ਦੇ ਨਾਲ ਫਲੈਗ ਕੀਤਾ ਗਿਆ ਹੈ
- ਸੀ.ਆਈ. pipeline ਤੈਨਾਤੀ ਨੂੰ ਰੋਕਦਾ ਹੈ
- ਇੱਕ ਆਡਿਟ ਲੌਗ ਘਟਨਾ ਨੂੰ ਰਿਕਾਰਡ ਕਰਦਾ ਹੈ, ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਬਦਲਾਅ ਕਿਸਨੇ ਲਿਆਂਦਾ ਅਤੇ ਕੀ ਠੀਕ ਕਰਨ ਦੀ ਲੋੜ ਹੈ।
Xygeni ਦੀ ਸਵੈਚਾਲਿਤ ਸੁਰੱਖਿਆ ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦੀ ਹੈ ਕਿ ਤੁਸੀਂ IDOR ਕਮਜ਼ੋਰੀਆਂ ਨੂੰ ਆਪਣੇ ਕੋਡ ਵਿੱਚ, ਜਿੱਥੇ ਉਹ ਸ਼ੁਰੂ ਹੁੰਦੀਆਂ ਹਨ, ਉੱਥੇ ਹੀ ਰੋਕਦੇ ਹੋ ਅਤੇ pipelines.
ਸਿੱਟਾ: IDOR ਨਿਗਰਾਨੀ ਨੂੰ ਉਲੰਘਣਾਵਾਂ ਵਿੱਚ ਬਦਲ ਦਿੰਦਾ ਹੈ
ਤਾਂ, IDOR ਕੀ ਹੈ? ਇਹ ਇੱਕ ਕਮਜ਼ੋਰੀ ਹੈ ਜੋ ਉਦੋਂ ਪੈਦਾ ਹੁੰਦੀ ਹੈ ਜਦੋਂ ਕੋਡ ਇਹ ਮੰਨਦਾ ਹੈ ਕਿ ਇੱਕ ID ਦਾ ਕਬਜ਼ਾ ਪਹੁੰਚ ਹੋਣ ਦੇ ਬਰਾਬਰ ਹੈ। ਇਹ ਅੰਦਰੂਨੀ ਟੂਲਸ ਨੂੰ ਓਨਾ ਹੀ ਪ੍ਰਭਾਵਿਤ ਕਰਦਾ ਹੈ ਜਿੰਨਾ ਅਕਸਰ ਜਨਤਕ-ਸਾਹਮਣਾ ਵਾਲੇ ਅੰਤਮ ਬਿੰਦੂਆਂ ਨੂੰ।
ਅਸੁਰੱਖਿਅਤ ਸਿੱਧੇ ਵਸਤੂ ਹਵਾਲਿਆਂ ਤੋਂ ਸੁਰੱਖਿਅਤ ਕਰਨ ਦਾ ਮਤਲਬ ਹੈ ਹਰ ਵਾਰ ਪਹੁੰਚ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਨਾ। ਸਵੈਚਾਲਿਤ ਖੋਜ, ਅਸੁਰੱਖਿਅਤ ਤੈਨਾਤੀਆਂ ਨੂੰ ਬਲੌਕ ਕਰੋ, ਅਤੇ ਆਪਣੇ ਸਟੈਕ ਵਿੱਚ ਸੁਰੱਖਿਆ ਨੀਤੀਆਂ ਨੂੰ ਲਾਗੂ ਕਰੋ।
ਮੁੱਖ ਅਭਿਆਸਾਂ ਦਾ ਸਾਰ:
- ਵਸਤੂ-ਪੱਧਰੀ ਅਧਿਕਾਰ ਲਾਗੂ ਕਰੋ।
- ਕਦੇ ਵੀ ਅੰਦਰੂਨੀ ਬਰਾਬਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਨਾ ਸਮਝੋ।
- ਸਮਝੋ ਕਿ IDOR ਕੀ ਹੈ? ਅਤੇ ਇਹ ਤੁਹਾਡੇ ਕੋਡ ਵਿੱਚ ਕਿਵੇਂ ਪ੍ਰਗਟ ਹੁੰਦਾ ਹੈ।
- IDOR ਕਮਜ਼ੋਰੀਆਂ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ pipeline.
- Xygeni ਵਰਗੇ ਔਜ਼ਾਰਾਂ ਨਾਲ ਸਵੈਚਾਲਿਤ ਸੁਰੱਖਿਆ।
ਇੱਕ IDOR ਕਮਜ਼ੋਰੀ ਲਈ ਕਿਸੇ ਉੱਨਤ ਸ਼ੋਸ਼ਣ ਦੀ ਲੋੜ ਨਹੀਂ ਹੁੰਦੀ, ਸਿਰਫ਼ ਇੱਕ ਅਣਦੇਖੀ ਕੀਤੀ ਗਈ ਸੰਦਰਭ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ। ਕਿਸੇ ਹੋਰ ਨੂੰ ਲੱਭਣ ਤੋਂ ਪਹਿਲਾਂ ਇਸਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ!




