論文の概要: AuthProbe: Specification-Driven, Multi-Identity Detection of Broken Object-Level Authorization in Recruitment API
- arxiv url: http://arxiv.org/abs/2607.20574v1
- Date: Wed, 22 Jul 2026 03:04:04 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-24 18:26:25.171882
- Title: AuthProbe: Specification-Driven, Multi-Identity Detection of Broken Object-Level Authorization in Recruitment API
- Title(参考訳): AuthProbe:Recruitment APIにおけるBroken Object-Level認証の仕様駆動マルチアイデンティティ検出
- Authors: Jay Barach,
- Abstract要約: Broken Object-Level Authorization (BOLA)は、2019年以来、API Securityランキングでトップになっている。
我々は、オープンソースのブラックボックススキャナであるAuthProbeを紹介し、HTTP APIのBOLAとIDORを検出する。
AuthProbeはApache 2.0ライセンスでリリースされている。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: Broken Object-Level Authorization (BOLA), also known as Insecure Direct Object Reference (IDOR), has topped the OWASP API Security ranking since 2019 and is the root cause of some of the largest exposures of applicant data in recruitment technology. The defining feature of this flaw class is that a malicious request is byte-for-byte indistinguishable from a legitimate one, which is precisely why web application firewalls and single identity scanners fail to catch it. We present AuthProbe, an open-source, black-box scanner that detects BOLA and IDOR in HTTP APIs by driving its tests from an OpenAPI specification and by acting under two or more identities that the operator controls. AuthProbe discovers, for each identity, the objects that identity legitimately owns, then attempts to read one identity's objects while authenticated as another and confirms a leak by comparing the response against a ground-truth fetch by the true owner. It also walks predictable identifiers to expose enumeration and reports missing authentication and existence oracles. The tool returns a severity-thresholded exit code and machine-readable reports so that it can gate a continuous integration build. On a synthetic recruitment API in which the McHire failure class is reproduced, AuthProbe detects every planted cross-identity read with no false positives on a hardened counterpart, and its running time grows linearly with the number of objects under test. AuthProbe is released under the Apache 2.0 license with an authorized-use guardrail.
- Abstract(参考訳): Insecure Direct Object Reference (IDOR)としても知られるBroken Object-Level Authorization (BOLA)は、2019年以来OWASP API Securityランキングでトップであり、採用テクノロジにおける最も大きなデータ流出の原因となっている。
この欠陥クラスの明確な特徴は、悪意のあるリクエストが正当性のあるリクエストと区別できないことです。
オープンソースのブラックボックススキャナであるAuthProbeは、OpenAPI仕様からテストを実行し、オペレータが制御する2つ以上のIDの下で動作することによって、HTTP APIのBOLAとIDORを検出する。
AuthProbeは、それぞれのアイデンティティに対して、IDが正当に所有するオブジェクトを検出し、そのオブジェクトを別のIDとして認証しながら読み取ろうとする。
また、予測可能な識別子を解析して列挙を公開し、認証の欠如とオーラクルの存在を報告します。
このツールは、厳格に保持されたエグジットコードとマシン可読なレポートを返して、継続的統合ビルドをゲートする。
McHireの障害クラスが再現された合成リクルートAPIでは、AuthProbeは、ハード化されたクラスに偽陽性のない、すべての植木されたクロスアイデンティティを検知し、その実行時間はテスト中のオブジェクトの数とともに線形に増加する。
AuthProbeはApache 2.0ライセンスでリリースされている。
関連論文リスト
- Exploiting PendingIntent Provenance Confusion to Spoof Android SDK Authentication [0.0]
パートナーSDK内の単一の認証バイパスは、攻撃者がエコシステム内のすべてのパートナーのアイデンティティを許可する。
クロスプラットフォームのモバイルSDKは、コンテンツパブリッシング、支払い開始、IDフェデレーションといったセンシティブな操作を仲介する。
本稿では,Bound Service IPCとBinder.getCallingUidによるカーネルレベルの呼び出し検証を組み合わせたディフェンスアーキテクチャを提案する。
論文 参考訳(メタデータ) (2026-03-03T02:53:17Z) - Automated Testing of Broken Authentication Vulnerabilities in Web APIs with AuthREST [4.709101341936703]
我々は、壊れた認証をターゲットとしたオープンソースのセキュリティテストツールであるAuthRESTを紹介する。
AuthRESTは、クレデンシャルインストリング、パスワードのブルート強制、未確認トークン認証のためのWeb APIを自動的にテストする。
論文 参考訳(メタデータ) (2025-09-12T15:00:58Z) - Rethinking Broken Object Level Authorization Attacks Under Zero Trust Principle [24.549812554065475]
Broken Object Level Authorization (BOLA)は、API Security Top 10の最大の脆弱性である。
ゼロ信頼原則に基づく防衛枠組みであるBOLAZを提案する。
10のGitHubプロジェクトに関する実証研究を通じてBOLAZを検証する。
論文 参考訳(メタデータ) (2025-07-03T04:40:14Z) - Towards Copyright Protection for Knowledge Bases of Retrieval-augmented Language Models via Reasoning [58.57194301645823]
大規模言語モデル(LLM)は、現実のパーソナライズされたアプリケーションにますます統合されている。
RAGで使用される知識基盤の貴重かつしばしばプロプライエタリな性質は、敵による不正使用のリスクをもたらす。
これらの知識基盤を保護するための透かし技術として一般化できる既存の方法は、一般的に毒やバックドア攻撃を含む。
我々は、無害な」知識基盤の著作権保護の名称を提案する。
論文 参考訳(メタデータ) (2025-02-10T09:15:56Z) - CTRAPS: CTAP Client Impersonation and API Confusion on FIDO2 [2.949446809950691]
我々は、FIDO2クライアントとハードウェア認証者が通信できるようにするCTAPに焦点を当てている。
CTRAPSと呼ばれるCTAPに対するプロトコルレベルの攻撃の2つのクラスを明らかにする。
我々はCTAP仕様の8つの脆弱性を詳述し、CTRAPS攻撃を可能にした。
我々はCTAPを分析し、CTRAPS攻撃を行うための元のツールキットであるCTRAPSをリリースする。
論文 参考訳(メタデータ) (2024-12-03T10:11:41Z) - A Multi-Agent Approach for REST API Testing with Semantic Graphs and LLM-Driven Inputs [46.65963514391019]
私たちは、REST APIテストに依存性組み込みのマルチエージェントアプローチを採用する最初のブラックボックスツールであるAutoRestTestを紹介します。
このアプローチでは、REST APIテストを分離可能な問題として扱い、4人のエージェントがAPI探索を最適化するために協力します。
12の現実世界のRESTサービス上でのAutoRestTestの評価は、主要な4つのブラックボックスREST APIテストツールよりも優れています。
論文 参考訳(メタデータ) (2024-11-11T16:20:27Z) - Invisible Backdoor Attack with Dynamic Triggers against Person
Re-identification [71.80885227961015]
個人再識別(ReID)は、広範囲の現実世界のアプリケーションで急速に進展しているが、敵攻撃の重大なリスクも生じている。
動的トリガー・インビジブル・バックドア・アタック(DT-IBA)と呼ばれる,ReIDに対する新たなバックドア・アタックを提案する。
本研究は,提案したベンチマークデータセットに対する攻撃の有効性と盗聴性を広範囲に検証し,攻撃に対する防御手法の有効性を評価する。
論文 参考訳(メタデータ) (2022-11-20T10:08:28Z) - Identity-Driven DeepFake Detection [91.0504621868628]
アイデンティティ駆動のDeepFake Detectionは、被疑者画像/ビデオとターゲットのアイデンティティ情報を入力する。
被疑者画像・映像の同一性は対象人物と同一かという判断を出力する。
本稿では,新たな研究のベースラインとして,簡単な識別ベース検出アルゴリズムであるouterfaceを提案する。
論文 参考訳(メタデータ) (2020-12-07T18:59:08Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。