LearnReally
by learnreallyin SpanishCurated

Available inSpanishEnglishFrenchGermanHindiPortugueseRussian

Seguridad web para desarrolladores (OWASP Top 10)

Detecta la vulnerabilidad en un pull request y di el arreglo en una línea, de IDOR e inyección a una dependencia envenenada. Para desarrolladores que despliegan APIs HTTP, sin dar por sabida ninguna base de seguridad. Ciento treinta y seis tarjetas siguen las diez categorías del OWASP Top 10:2025 en el orden publicado, la mayoría una lectura breve de un diff; se detiene en la revisión de código, sin explotación, seguridad de red ni papeleo de cumplimiento.

136cards
Try it first
Contents

Card 1 of 136

GET /api/orders/1024 devuelve tu pedido. Si cambias la URL a /api/orders/1023, te devuelve el de otra persona. Nombra la vulnerabilidad.

Insecure direct object reference (IDOR)

Hints

Solo cambió el id de la URL.

Source

CWE-639, Authorization Bypass Through User-Controlled Key: la app confía en un identificador que aporta el cliente en vez de revalidar la propiedad en el servidor. OWASP Top 10:2025 mantiene Broken Access Control en A01, la categoría más alta desde 2021. Se confunde con CSRF, que falsifica una petición desde el propio navegador de la víctima en vez de recorrer un id elegido por el atacante.