В интернет-магазине «ПримерШоп» (вымышленный объект) выявлено 4 значимых недостатка. Самый критичный позволяет любому покупателю получить заказы и персональные данные других клиентов. Также — отсутствие защиты от подбора паролей, слабые заголовки безопасности и избыточные технические ошибки. В первую очередь — закрыть доступ к чужим данным и включить ограничение попыток входа.
| ID | Уязвимость | Уровень |
|---|---|---|
| F-01 | Доступ к чужим заказам (IDOR/BOLA) | CRITICAL |
| F-02 | Нет ограничения попыток входа | HIGH |
| F-03 | Нет заголовков безопасности и HSTS | MEDIUM |
| F-04 | Утечка версий и подробных ошибок | LOW |
GET /api/orders/{id}./api/orders/1042), повторить запрос с соседним id — сервер возвращает 200 с данными покупателя B.POST /api/login.Первый шаг — бесплатная диагностика и согласование объёма.