LearnReally
by learnreallyin GermanCurated

Available inGermanEnglishFrenchHindiPortugueseRussianSpanish

Web Security für Entwickler (OWASP Top 10)

Erkenne die Schwachstelle in einem Pull Request und sag den einzeiligen Fix, von IDOR und Injection bis zur vergifteten Abhängigkeit. Für Entwickler, die HTTP-APIs ausliefern, ohne Sicherheits-Vorwissen. Hundertsechsunddreißig Karten folgen den zehn OWASP-Top-10:2025-Kategorien in veröffentlichter Reihenfolge, die meisten ein kurzer Blick auf einen Diff; sie enden beim Code-Review, ohne Exploitation, Netzwerksicherheit oder Compliance-Papierkram.

136cards
Try it first
Contents

Card 1 of 136

GET /api/orders/1024 liefert deine Bestellung, /api/orders/1023 die eines Fremden. Nenne die Schwachstellenklasse.

Unsicherer direkter Objektverweis (IDOR)

Hints

Nur die id in der URL hat sich geändert.

Source

IDOR ist CWE-639, Authorization Bypass Through User-Controlled Key: die App vertraut einer vom Client gelieferten id, statt die Eigentümerschaft serverseitig zu prüfen. OWASP Top 10:2025 führt Broken Access Control weiter als A01, die Spitzenkategorie seit 2021. Häufig verwechselt mit CSRF, das eine Anfrage im Browser des Opfers fälscht, statt eine vom Angreifer gewählte id abzulaufen.