28/08/2026
把網址裡的「user」改成「admin」,整個管理後台就打開了——這不是駭客電影,是每天在發生的事。
一般會員登入後,網址是 /api/user/panel。有人手癢改成 /api/admin/panel,結果伺服器回 200 OK:4,832 筆會員清單、修改、刪除功能全部能用。攻擊者不需要密碼、不需要工具,只改了一個字。
這就是 OWASP API Top 10 排名第 5 的「功能層級授權失效」(BFLA, Broken Function Level Authorization)。問題出在——API 只認「路徑對不對」,卻沒認「你是誰、有沒有權限」。防線:
🔹 每個管理端點都要在後端驗證角色,不能只靠前端隱藏按鈕
🔹 預設拒絕(deny by default),有權限才放行
🔹 管理與一般功能分流,定期盤點誰能呼叫什麼
影片 31 秒,看一個字怎麼變管理員。
系列進度:BOLA、認證失效、資料過度暴露、資源消耗,這集第 5 名。你的後台真的鎖了嗎?POV 驗證測試會用真實流量幫你試一輪——私訊我們聊聊。
#權限控管 #紘瑒科技