中文

重构破坏对象级授权攻击:基于零信任原则的 BOLAZ 框架

密码学与安全 2025-07-16 v2

摘要

RESTful API 促进了应用程序之间的数据交换,但也将敏感资源暴露于潜在利用风险。破坏对象级授权 (BOLA) 是 OWASP API 安全前 10 大漏洞之一,体现了关键访问控制缺陷,攻击者可通过操控 API 参数获取未授权访问。为此,我们提出以零信任原则为基础的 BOLAZ 防御框架。BOLAZ 分析资源 ID 的数据流,定位 BOLA 攻击注入点并确定关联授权间隔,以防止水平权限提升。我们的方法利用静态污点跟踪将 API 分类为生产者和消费者,基于它们处理资源 ID 的方式。通过映射资源 ID 的传递路径,BOLAZ 捕获这些 ID 被产生和消费的上下文,从而实现对授权边界的精确识别。与基于常规授权模型的防御方法不同,BOLAZ 是首个依据系统最佳实践授权逻辑自适应防御规则的授权导向方法。我们通过对 10 个 GitHub 项目进行实证研究验证 BOLAZ 的有效性。结果表明,BOLAZ 能有效防御来自 CVE 的漏洞,并在野外发现了 35 个新的 BOLA 漏洞,展示了其在实际部署中的实用性。

关键词

引用

@article{arxiv.2507.02309,
  title  = {Rethinking Broken Object Level Authorization Attacks Under Zero Trust Principle},
  author = {Anbin Wu and Zhiyong Feng and Ruitao Feng and Zhenchang Xing and Yang Liu},
  journal= {arXiv preprint arXiv:2507.02309},
  year   = {2025}
}