← 最新论文
💻 computer science

AuthProbe: Specification-Driven, Multi-Identity Detection of Broken Object-Level Authorization in Recruitment API

AuthProbe 是一款开源黑盒安全扫描器,它利用 OpenAPI 规范和多身份测试,通过针对真实所有权验证跨身份数据访问,来自动检测招聘 API 中的失效对象级授权(BOLA)漏洞。

原作者: Jay Barach

发布于 2026-07-24
📖 1 分钟阅读☕ 轻松阅读

原作者: Jay Barach

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,互联网就像一座繁忙的大都市,每一栋建筑都是一种不同的服务,而在这些建筑内部,有数以百万计的小型私人储物柜。有些柜子里装着你的照片,有些装着你的求职申请,还有些则存放着你的医疗记录。在这座城市里,门口设有保安,他们通过检查你的身份证件来确保你属于该建筑。但棘手的地方在于:仅仅拥有进入建筑的有效证件,并不意味着你有权打开里面的每一个储物柜。一个“失效的对象级授权”(Broken Object-Level Authorization)缺陷,就像是一个在门口检查证件,却放任你在走廊里随意打开任何储物柜的保安,哪怕那个柜子并不属于你。这是一个巨大的问题,因为这意味着一个陌生人可以在不破坏任何锁具或撬锁的情况下,通过直接索要的方式窃取你的个人数据,而系统由于逻辑混乱,竟然回答了“可以”。

多年来,安全专家一直试图构建更好的保安。他们使用“防火墙”来寻找戴着特定面具的已知坏人,也使用“扫描器”化身为某个人走入建筑。但这些工具往往会错过真正的危险,因为小偷并不需要戴着吓人的面具或破坏锁具;他们只需要在佩戴完美有效证件的同时,索要一个不属于他们的储物柜即可。这篇论文介绍了一种新型的安全测试工具——AuthProbe。请将 AuthProbe 想象成不是一个单一的保安,而是一支能够瞬间切换身份的间谍团队。他们不仅仅是以一个人的身份走入建筑一次;他们会先以“爱丽丝(Alice)”的身份走进去,观察爱丽丝可以打开哪些柜子,然后瞬间切换到“鲍勃(Bob)”的身份,尝试打开爱丽丝的柜子。如果鲍勃能打开爱丽丝的柜子,就说明系统存在失效的对象级授权缺陷,而 AuthProbe 能立即捕捉到这一点。

论文的核心思想:身份切换侦探

论文介绍了 AuthProbe,这是一个免费、开源的工具,旨在搜寻处理求职申请和招聘数据的计算机系统中存在的这类特定安全漏洞。研究人员开发这个工具是因为他们注意到现有的安全扫描器无法捕捉到这种非常隐蔽的窃取行为。

以下是 AuthProbe 的工作原理,使用了一个简单的类比:想象一个你可以借阅书籍的图书馆。一个普通的安全扫描器可能会以“学生 A”的身份走进图书馆,借出一本书,然后说:“好的,学生 A 可以借书。一切正常!”但那个扫描器并不知道学生 A 是否也被允许借阅“学生 B”预留的书籍。

AuthProbe 则不同。它首先阅读图书馆的官方规则手册(称为 OpenAPI 规范),该手册列出了每种书籍的类型以及如何索取它们。然后,它引入两个或多个“测试员”(我们称之为爱丽丝鲍勃)。

  1. 发现阶段: AuthProbe 询问爱丽丝:“你的私人堆叠里有哪些书?”并记录下清单。它对鲍勃也进行同样的操作。现在它确切知道哪些书属于谁。
  2. 切换: 接下来,AuthProbe 让爱丽丝尝试去借阅一本属于鲍勃的书。
  3. 证明: 如果图书馆系统对爱丽丝说:“这是鲍勃的书”,那么 AuthProbe 就知道出问题了。它不仅仅是猜测;它通过要求鲍勃去取那本相同的书来查看“真实版本”是什么样,从而进行双重检查。如果爱丽շ拿到的书与鲍勃拥有的书相匹配,AuthProbe 就发现了一个**失效的对象级授权(BOLA)**泄露。

该工具发现了什么(以及没发现什么)

研究人员在他们实验室构建的两个虚构招聘系统中测试了 AuthProbe。其中一个系统是故意被破坏的,以模拟现实世界中数百万求职者数据遭到泄露的灾难场景。另一个系统则是“经过加固的”,意味着它已经通过正确的安全检查进行了修复。

  • 在受损系统上: AuthProbe 发现了每一个植入的缺陷。它成功展示了“爱丽丝”是如何读取“鲍勃”的私人聊天记录和联系详情的。它还发现该系统使用了简单的、可预测的数字(如 1, 2, 3)作为 ID,这意味着小偷可以通过猜出下一个数字来窃取更多数据。
  • 在修复后的系统上: AuthProbe 发现了个问题。它尝试窃取数据,但系统正确地回答道:“不,你不能查看那个。”这至关重要,因为这意味着该工具不会“虚报军情”;只有在它绝对确定时才会报告问题。

论文还测量了该工具的工作速度。他们测试了持有 1 到 50 个项目的系统。扫描所需的时间呈直线增长:随着项目数量的增加,时间也成比例增加。例如,扫描一个拥有 50 个项目的系统大约耗时 114 毫秒(极短的一瞬间)。这表明该工具足够快,可以在公司每次更新软件时自动运行,充当新版本上线前的最后一道安全闸门。

为什么这很重要

论文指出,目前大多数安全工具就像只盯着戴面具或携带武器的人看的保安。它们会错过那些穿着合法制服却试图偷走不属于自己储物柜的人。AuthProbe 通过使用“多重身份”技巧解决了这个问题。它证明了要抓住这种特定类型的窃取行为,你需要能够同时扮演两个不同的人。

研究人员谨慎地指出,AuthProbe 是一个**黑盒(black-box)**工具,这意味着它不需要看到计算机的内部代码即可工作;它只是从外部与系统进行通信。这使得它对于那些无法接触到所使用软件源代码的公司非常有用。然而,论文也承认了它的局限性:它只能测试它能看到并命名的内容。如果一个系统完全隐藏了其数据列表,或者对 ID 使用了难以猜测的秘密代码,AuthProbe 可能无法找到可测试的内容。它的设计目标是作为其他安全工具的伙伴,而不是替代品。

简而言之,AuthProbe 是一种全新的自动化方式,用以确保当你登录网站时,你只能看到你自己的数据,而不会让其他人看到。它将一个复杂的安全问题变成了一个简单、可重复的检查,可以自动运行,从而保护求职者的私人信息免受那些懂得如何欺骗保安的狡猾小偷的侵害。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →