본문 바로가기
Security#Security#Attack조회 1

IDOR란?Insecure Direct Object Reference

정의

권한 검증 없이 ID만 바꿔 남의 데이터에 접근하게 되는 취약점.

IDOR란?

/api/orders/1234에서 1234를 다른 숫자로 바꾸면 남의 주문이 보이는 경우다.

방어

  • 매 요청 권한 검증
  • UUID 사용 (guess 방지는 완화책, 근본 해결 아님)
  • 인가(Authorization) 미들웨어 통일

🔗 함께 보면 좋은 용어

Security 전체 →