Aller au contenu
Terme

BOLA (Broken Object Level Authorization)

Vulnérabilité dans laquelle une application vérifie que l'utilisateur est authentifié mais pas qu'il a le droit d'accéder à l'objet précis demandé (document, conversation), permettant d'y accéder en modifiant un identifiant.

Confirmée#securite#permissionsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026

Vulnérabilité dans laquelle une application vérifie que l'utilisateur est authentifié mais pas qu'il a le droit d'accéder à l'objet précis demandé (document, conversation), permettant d'y accéder en modifiant un identifiant.

sécuritéAussi : IDOR, contrôle d'accès défaillant au niveau objet

Exemple pour la Box : un utilisateur devine l'URL de téléchargement d'un document cité dans la conversation d'un collègue et l'obtient sans en avoir le droit. La BOLA est en tête des risques des API web.

La parade : vérifier les droits à chaque accès à un objet (recherche, affichage, téléchargement), pas seulement à la connexion. Point de test explicite de la recette poste client.

content/glossary/bola.md65 mots