Когда уязвимость а когда фича в бизнес логике
Всем привет. Иногда я задумываюсь о том, что уязвимость бизнес-логики это одна из самых странных вещей в ИБ.
Потому что тут почти никогда не работает простая схема: • вот баг • вот PoC • вот последствия • вот фикс
С бизнес-логикой всё сложнее. Одна и та же реализация для безопасника может быть уязвимостью, для разработчика ожидаемым поведением, а для бизнеса вообще нужной функцией, которая приносит деньги.
И вот здесь начинаются неоднозначности которые приносят интерес.
━━━━━━━━━━ Где проходит граница ━━━━━━━━━━
Как по мне, бизнес-логика становится именно уязвимостью в тот момент, когда пользователь может нарушить ожидаемую модель использования сервиса и получить из этого: • доступ • выгоду • влияние • обход ограничений
Но если система делает ровно то, что в неё сознательно заложили, и риск для бизнеса приемлем тогда это уже не баг, а фича. Но что является сознательностью в наше время то?) Как определять эту грань?
Иногда “фича” — это просто уязвимость, к которой слишком долго привыкали.