← Nieuwste papers
💻 computer science

AuthProbe: Specification-Driven, Multi-Identity Detection of Broken Object-Level Authorization in Recruitment API

AuthProbe is een open-source, black-box security scanner die gebruikmaakt van OpenAPI-specificaties en multi-identity testen om automatisch Broken Object-Level Authorization (BOLA) kwetsbaarheden in recruitment API's te detecteren door kruis-identiteitsgegevenstoegang te verifiëren tegen de grondwaarheid van eigendom.

Oorspronkelijke auteurs: Jay Barach

Gepubliceerd 2026-07-24
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Jay Barach

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je het internet voor als een enorme, bruisende stad waar elk gebouw een andere dienst is, en in die gebouwen bevinden zich miljoenen kleine, privé lockers. Sommige lockers bevatten je foto's, andere je sollicitaties, en weer andere je medische dossiers. In deze stad staan er beveiligingsbewakers bij de deuren die je ID controleren om te zien of je wel in het gebouw thuishoort. Maar hier komt de lastige kant: alleen omdat je een geldig ID hebt om het gebouw binnen te gaan, betekent dit niet dat je het recht hebt om elke locker in het gebouw te openen. Een "Broken Object-Level Authorization"-fout is als een bewaker die je ID controleert bij de voordeur, maar je vervolgens de gang op laat lopen om elke locker naar wens te openen, zelfs als die van iemand anders is. Dit is een enorm probleem, want het betekent dat een vreemde kan binnensluipen en je persoonlijke gegevens kan stelen zonder sloten te forceren of in te breken; ze vragen er gewoon om, en het systeem zegt, in de war, simpelweg "ja".

Jarenlang hebben beveiligingsexperts geprobeerd betere bewakers te bouwen. Ze gebruiken "firewalls" die zoeken naar bekende boeven met specifieke maskers, en ze gebruiken "scanners" die door het gebouw lopen terwijl ze zich als één persoon voordoen. Maar deze tools missen vaak het echte gevaar, omdat een dief geen eng masker of een kapot slot nodig heeft; hij heeft alleen een locker nodig die niet van hem is, terwijl hij een volkomen geldig ID draagt. Dit artikel introduceert een nieuw soort beveiligingstester genaamd AuthProbe. Zie AuthProbe niet als een enkele bewaker, maar als een team van spionnen die onmiddellijk van identiteit kunnen wisselen. Ze lopen niet slechts één keer door het gebouw; ze lopen erheen als "Alice", kijken welke lockers Alice kan openen, en wisselen dan direct naar "Bob" om te proberen de lockers van Alice te openen. Als Bob de locker van Alice kan openen, heeft het systeem een fout in de autorisatie (Broken Authorization), en vangt AuthProbe dit direct op.

Het Grote Idee van het Papier: De Detective die van Identiteit Wisselt

Het artikel presenteert AuthProbe, een gratis, open-source tool die ontworpen is om deze specifieke beveiligingslekken op te sporen in computersystemen die omgaan met sollicitatiegegevens en wervingsdata. De onderzoekers bouwden deze tool omdat ze merkten dat bestaande beveiligingsscanners faalden in het vangen van een zeer sluipend type diefstal.

Dit is hoe AuthProbe werkt, gebruikmakend van een eenvoudige analogie: Stel je een bibliotheek voor waar je boeken kunt lenen. Een normale beveiligingsscanner zou binnenlopen als "Student A", een boek lenen en zeggen: "Oké, Student A kan boeken lenen. Alles is veilig!" Maar die scanner weet niet of Student A ook een boek mag lenen dat gereserveerd is voor "Student B".

AuthProbe is anders. Het begint met het lezen van het officiële regelboek van de bibliotheek (een OpenAPI-specificatie), waarin staat wat voor soort boeken er zijn en hoe je erom kunt vragen. Vervolgens brengt het twee of meer "testers" mee (laten we ze Alice en Bob noemen).

  1. De Ontdekkingsfase: AuthProbe vraagt aan Alice: "Welke boeken liggen er in jouw persoonlijke stapel?" en legt de lijst vast. Het doet hetzelfde voor Bob. Nu weet het precies welke boeken bij wie horen.
  2. De Wissel: Vervolgens vraagt AuthProbe aan Alice om een boek te lenen dat eigenlijk van Bob is.
  3. Het Bewijs: Als het bibliotheeksysteem tegen Alice zegt: "Hier is het boek van Bob", weet AuthProbe dat er iets mis is. Het gokt niet alleen; het controleert dubbel door Bob te vragen datzelfde boek op te halen om te zien hoe de "echte" versie eruitziet. Als het boek dat Alice kreeg overeenkomt met het boek dat Bob bezit, heeft AuthProbe een Broken Object-Level Authorization (BOLA) lek gevonden.

Wat de Tool Vond (en Wat Niet)

De onderzoekers testten AuthProbe op twee nep-wervingssystemen die ze in hun lab hadden gebouwd. Het ene systeem was opzettelijk defect om een real-world ramp na te bootsen waarbij miljoenen sollicitanten hun gegevens verloren. Het andere systeem was "gehard", wat betekent dat het is hersteld met de juiste beveiligingscontroles.

  • Op het Defecte Systeem: AuthProbe vond elke geplante fout. Het toonde succesvol aan dat "Alice" de privé chattranscripten en contactgegevens van "Bob" kon lezen. Het ontdekte ook dat het systeem eenvoudige, voorspelbare nummers gebruikte (zoals 1, 2, 3) voor ID's, wat betekende dat een dief simpelweg het volgende nummer kon raden om meer gegevens te stelen.
  • Op het Herstelde Systeem: AuthProbe vond nul problemen. Het probeerde gegevens te stelen, maar het systeem zei terecht: "Nee, dat mag je niet zien." Dit is cruciaal, want het betekent dat de tool geen valse alarmen geeft; het rapporteert alleen een probleem wanneer het er absoluut zeker van is.

Het papier mat ook hoe snel de tool werkt. Ze testten het met systemen die tussen de 1 en 50 items bevatten. De tijd die het scannen kostte, groeide in een rechte lijn: naarmate het aantal items toenam, nam de tijd proportioneel toe. Bijvoorbeeld, het scannen van een systeem met 50 items duurde ongeveer 114 milliseconden (een fractie van een seconde). Dit suggereert dat de tool snel genoeg is om automatisch te worden gebruikt telkens wanneer een bedrijf zijn software update, als een laatste veiligheidscontrole voordat een nieuwe versie live gaat.

Waarom Dit Belangrijk Is

Het artikel betoogt dat de meeste huidige beveiligingstools lijken op bewakers die alleen kijken naar mensen met maskers of wapens. Ze missen de persoon die een geldig uniform draagt, maar probeert een locker te stelen die niet van hem is. AuthProbe lost dit op door de "meerdere identiteiten"-truc te gebruiken. Het bewijst dat je, om dit specifieke type diefstal te vangen, in staat moet zijn om tegelijkertijd twee verschillende mensen te zijn.

De onderzoekers benadrukken dat AuthProbe een black-box tool is, wat betekent dat het de interne code van de computer niet hoeft te zien om te werken; het communiceert simpelweg met het systeem van de buitenkant. Dit maakt het zeer nuttig voor bedrijven die geen toegang hebben tot de broncode van de software die ze gebruiken. Echter, het papier geeft ook de beperkingen aan: het kan alleen de dingen testen die het kan zien en benoemen. Als een systeem zijn datalijsten volledig verbergt of geheime, onvoorspelbare codes voor ID's gebruikt, vindt AuthProbe misschien niets om te testen. Het is ontworpen als een partner voor andere beveiligingstools, niet als een vervanging voor hen.

Kortom, AuthProbe is een nieuwe, geautomatiseerde manier om ervoor te zorgen dat wanneer je inlogt op een website, je alleen je eigen gegevens kunt zien en niet die van een ander. Het verandert een complex beveiligingsprobleem in een eenvoudige, herhaalbare controle die automatisch kan draaien, waardoor de privé-informatie van werkzoekenden veilig blijft voor sluwe dieven die weten hoe ze de bewakers kunnen misleiden.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →