EitanGuard

נתיבי אדמין חשופים באפליקציית Base44

Base44 הוא בונה full-stack עם מסד נתונים והרשאות מובנים, כך שהאבטחה מוגדרת בתוך הבילדר עצמו.

מה הבעיה

נתיבים כמו ‎/admin, ‎/dashboard או ‎/api/admin שנגישים בלי אימות, או שמסתמכים על "אף אחד לא יודע את הכתובת".

למה זה מסוכן

כלים אוטומטיים מנחשים את הנתיבים האלה תוך שניות. ממשק אדמין פתוח הוא השתלטות מלאה על האפליקציה.

איפה זה מתוקן ב-Base44

אינטגרציות וסודות מוגדרים בהגדרות האפליקציה ב-Base44 - אם מפתח מופיע בקוד שהדפדפן מקבל, הוא הוגדר במקום הלא נכון.

שלבי התיקון

ההנחיה להדביק ב-Base44

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Protect every admin route and its backing API endpoints with server-side authentication and authorization checks - hiding the link is not protection.

איך מוודאים שהתיקון עבד

סריקה חוזרת מבקשת את הנתיבים הניהוליים הנפוצים ומוודאת שהם דורשים התחברות.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם