安全でない直接オブジェクト参照(IDOR)は、アプリケーションが内部実装オブジェクトへの直接参照(データベースキーやファイル名など)を適切な認可チェックなしに公開するアクセス制御の脆弱性の一種です。攻撃者はリクエスト内の識別子を変更するだけで、他のユーザーに属するリソースにアクセスまたは変更できます。この問題は、リソースIDが連番で予測可能なRESTful APIで特に多く見られます。
検出は通常、複数のユーザーアカウントを使用した手動テスト、オブジェクトIDをファジングする自動スキャンツール、認可ロジックの徹底的なコードレビューを含みます。一般的なツールにはBurp Suite、OWASP ZAP、および異なるユーザーコンテキスト間の応答を比較するカスタムスクリプトがあります。IDORの影響はデータ漏洩から完全なアカウント乗っ取りまで及ぶため、セキュリティ評価において優先度の高い発見事項です。
緩和策には、堅牢なオブジェクトレベルの認可チェックの実装、予測不可能な識別子(UUIDなど)の使用、すべてのリソースアクセスに対するサーバー側のユーザー権限検証の強制が含まれます。定期的なセキュリティテストとAPI設計におけるゼロトラストモデルの採用は、これらの欠陥を防ぐために重要です。APIが増え続ける中、IDORは世界中のセキュリティチームにとって依然として最大の関心事です。