Bosh sahifa Wiki Broken Authentication

Broken Authentication

Broken Authentication — foydalanuvchi yoki xizmat kimligini tasdiqlash jarayonidagi dizayn, konfiguratsiya yoki implementation xatolari majmui. U web application, identity, protokol parsing yoki software supply chain xavfsizligida uchraydigan aniq tushunchani bildiradi. Atama xavfning nomini beradi, ammo real ta’sir application arxitekturasi, attacker imkoniyati, ishlatilgan kutubxona va operatsion nazoratga bog‘liq.

Qo‘llanish konteksti

Authentication parol tekshiruvi, sessiya yaratish, token rotation, MFA, recovery flow va service credentiallardan iborat zanjirdir. Broken authentication zaif parol siyosati, credential stuffingga ochiqlik, session fixation, token leakage, noto‘g‘ri logout yoki password reset linkining taxmin qilinishi orqali yuzaga chiqadi. Bir bosqich mustahkam bo‘lsa ham boshqa bosqichdagi xato umumiy himoyani buzadi.

Broken Authentication alohida zaiflik yoki hujum usuli sifatida ko‘rinsa ham, uning natijasi ko‘pincha boshqa qatlamdagi ishonch qaroriga ulanadi. Browser origini, reverse proxy, directory service, mail gateway, package registry yoki CI runner bir xil inputni turlicha talqin qilishi mumkin. Shu sabab tahlil faqat kod parchasini emas, butun data yo‘lini qamrab oladi.

Ekspluatatsiya yo‘li

Broken access control identity aniqlangandan keyin ruxsat tekshiruviga tegishli; broken authentication esa identityni ishonchli aniqlash jarayoniga tegishli. Credential disclosure alohida ma’lumot sizishi bo‘lishi mumkin, ammo u authenticationni amalda buzishga olib keladi.

Broken Authenticationdan himoyalanishda “filterlash” so‘zi aniq contextga bog‘lanadi. HTML, LDAP, XPath, HTTP header, DNS yoki package metadata uchun ruxsat etilgan belgilar va escaping qoidalari bir-biridan farq qiladi.

Security review payloadga emas, invariantga qaraydi: ishonchsiz data instructionga aylanmasligi, cache key noto‘liq bo‘lmasligi, build artefakti provenance yo‘qotmasligi yoki secret logga tushmasligi kerak. Broken Authentication shunday invariant orqali tekshiriladi.

Risk bahosi

MFA, rate limit, breached-password tekshiruvi, secure session cookie, token expiry va device/session boshqaruvi qatlamli qo‘llanadi. Recovery flow asosiy login kabi kuchli audit va abuse detectionga ega bo‘ladi. Parol hashida zamonaviy adaptive algorithm va unique salt ishlatiladi.

Patchdan keyin eski cache, token, build artefakt yoki zaharlangan DNS yozuvi qolishi mumkin. Broken Authenticationga qarshi tuzatish deploy qilingach, persisted state va downstream nusxalar ham tozalanadi yoki invalidatsiya qilinadi.

Broken Authentication bo‘yicha xavf bahosi confidentiality, integrity, availability va accountability oqibatlari bo‘yicha ajratiladi. Ba’zi holatlarda asosiy zarar ma’lumot o‘qilishi emas, audit izining buzilishi, trusted update kanalining zaharlanishi yoki boshqa foydalanuvchi kontekstida amal bajarilishidir. Shuning uchun severity faqat payload murakkabligiga qarab belgilanmaydi.

Aniqlash

Static analysis inputning source’dan sinkka borishini ko‘rsatishi mumkin, lekin runtime konfiguratsiya va reverse proxy behaviorini to‘liq almashtirmaydi. Broken Authentication uchun static, dynamic va manual tekshiruvlar bir-birini to‘ldiradi.

Broken Authentication uchun sinovlar oddiy “yomon payload rad etildi” darajasida qolmaydi. Valid input, chegaraviy qiymat, noto‘g‘ri encoding, eski client, rollback, cache invalidation va monitoring signallari birga tekshiriladi. Tuzatishdan keyin tegishli log, alert va runbook yangilanmasa, keyingi incidentda muammo qayta kech aniqlanishi mumkin.

Operatsion amaliyotda owner, qabul mezoni va favqulodda javob tartibi oldindan yoziladi. Agar Broken Authentication supply chain yoki identity tizimiga taalluqli bo‘lsa, credential rotation, artefakt revoke, cache purge yoki user session invalidation kabi keyingi harakatlar ham rejaning bir qismi bo‘ladi.

Bog‘liq tushunchalar

multi-factor authentication, session management, credential stuffing, password reset, token rotation, access control