每日益智,检验你的信息安全知识储备

Q
今日挑战 · API安全漏洞与防护措施
【单选题】
中等
近日,某电商平台因API接口设计缺陷,导致攻击者通过批量查询接口遍历用户ID,成功窃取了超过全国七成民众的个人信息。该事件主要反映了以下哪一类API安全漏洞?
A. 失效的对象级别授权(BOLA),即API未对用户可访问的对象ID进行严格校验,导致攻击者可通过枚举ID越权获取他人数据。
B. SQL注入漏洞,攻击者通过在API请求参数中注入恶意SQL语句,直接操纵数据库窃取数据。
C. 安全配置错误,如API服务器未禁用目录列表功能,导致敏感文件被公开访问。
D. 不安全的反序列化,攻击者通过提交恶意序列化对象,触发服务器执行任意代码。
🤔
正确答案与解析在下方
想一想你的答案是什么?
准备好了再往下滑动 👇
📌 答案与解析
正确答案:A
✅ A. 失效的对象级别授权(BOLA),即API未对用户可访问的对象ID进行严格校验,导致攻击者可通过枚举ID越权获取他人数据。
B. SQL注入漏洞,攻击者通过在API请求参数中注入恶意SQL语句,直接操纵数据库窃取数据。
C. 安全配置错误,如API服务器未禁用目录列表功能,导致敏感文件被公开访问。
D. 不安全的反序列化,攻击者通过提交恶意序列化对象,触发服务器执行任意代码。
答案解析
正确答案是A。题干描述的攻击方式是通过批量查询接口遍历用户ID,即攻击者利用API未对用户身份或资源ID做细粒度授权检查,属于典型的失效的对象级别授权(BOLA)漏洞,在OWASP API Security Top 10中排名第一。B选项SQL注入依赖注入恶意SQL语句,题干未提及;C选项安全配置错误通常涉及默认配置暴露;D选项不安全的反序列化涉及代码执行,与题干描述的遍历ID行为不符。因此,A选项最贴切。
相关法规:《个人信息保护法》第六条
小贴士
关注「数据安全早知道」公众号,每天持续更新!
答题不在于正确率,而在于理解背后的安全原理。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —