Bosh sahifa Wiki Vertical privilege escalation

Vertical privilege escalation

Vertical privilege escalation — past vakolatli foydalanuvchi administrator yoki boshqa yuqori rolga tegishli amal va ma’lumotga kirishi holatidir.

Yo‘llar

Admin URLni to‘g‘ridan ochish, role fieldni mass assignment qilish, privileged API metodini chaqirish yoki token claimni noto‘g‘ri tekshirish misol bo‘ladi. Vertical privilege escalation uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Server nazorati

Frontend menyu va route guard qulaylik beradi, haqiqiy role va permission tekshiruvi server actionida bajariladi. Vertical privilege escalation uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Role boshqaruvi

Foydalanuvchi o‘z role, group yoki approval statusini oddiy profile update payloadida o‘zgartira olmaydi. Vertical privilege escalation uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Token

Imzo algoritmi, issuer, audience, expiry va serverdagi revoke holati tekshiriladi; klient claimiga ko‘r-ko‘rona ishonilmaydi. Vertical privilege escalation uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Least privilege

Admin funksiyalar alohida service va just-in-time access orqali cheklanib, sensitive amal qayta autentifikatsiya talab qiladi. Vertical privilege escalation uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Audit

Role o‘zgarishi, permission deny va privileged action mustaqil auditda operator hamda target bilan qayd etiladi. Vertical privilege escalation uchun bu jihat faqat nazariy qoida emas: u API, saqlash qatlami va operatsion jarayonda bir xil talqin qilinishi kerak. Noto‘g‘ri yoki yashirin taxminlar integratsiya, xavfsizlik va tiklanish paytida xato keltiradi. Shu sababli qoida hujjatlashtiriladi, avtomatik test bilan tekshiriladi va kuzatuv ma’lumoti orqali production xulqi bilan solishtiriladi.

Amaliy boshqaruv

Vertical privilege escalation joriy etilganda egasi, versiyasi va xato holati belgilanadi. Normal yo‘l bilan birga timeout, duplicate, noto‘g‘ri ruxsat va qisman nosozlik sinovdan o‘tadi. Metrikalar faqat muvaffaqiyat sonini emas, kechikish, rad etish va recovery natijasini ham ko‘rsatadi. O‘zgarish canary yoki kichik doirada tekshirilib, keyin kengaytiriladi. Maxfiy ma’lumot log va diagnostikaga zarur bo‘lmagan holda kiritilmaydi.

Bog‘liq tushunchalar

Privilege escalation, RBAC, Administrator, Mass assignment, Token validation, Least privilege, Re-authentication