BOLA больше не ловится одиночным сканером: нужен multi-identity replay
Современная API-уязвимость часто выглядит как полностью легитимный GET-запрос. Чтобы отличить нормальный доступ от утечки объекта, нужны две контролируемые роли, inventory из HAR/OpenAPI и воспроизводимый differential-proof.
исследование →