Когда уязвимость а когда фича в бизнес логике

Всем привет. Иногда я задумываюсь о том, что уязвимость бизнес-логики это одна из самых странных вещей в ИБ.

Потому что тут почти никогда не работает простая схема: • вот баг • вот PoC • вот последствия • вот фикс

С бизнес-логикой всё сложнее. Одна и та же реализация для безопасника может быть уязвимостью, для разработчика ожидаемым поведением, а для бизнеса вообще нужной функцией, которая приносит деньги.

И вот здесь начинаются неоднозначности которые приносят интерес.

━━━━━━━━━━ Где проходит граница ━━━━━━━━━━

Как по мне, бизнес-логика становится именно уязвимостью в тот момент, когда пользователь может нарушить ожидаемую модель использования сервиса и получить из этого: • доступ • выгоду • влияние • обход ограничений

Но если система делает ровно то, что в неё сознательно заложили, и риск для бизнеса приемлем тогда это уже не баг, а фича. Но что является сознательностью в наше время то?) Как определять эту грань?

Иногда “фича” — это просто уязвимость, к которой слишком долго привыкали.

Когда уязвимость а когда фича в бизнес логике | Сетка — социальная сеть от hh.ru