Витік інформації
Витік інформації при тестуванні програмного забезпечення означає ненавмисне або несанкціоноване розголошення чутливої, конфіденційної або внутрішньої інформації через додаток або систему. Цей тип вразливості виникає, коли програмне забезпечення ненавмисно розкриває деталі, які можуть бути використані зловмисниками для порушення безпеки, отримання несанкціонованого доступу або підриву конфіденційності користувача. Типи витоку інформації:
Витік інформації може стосуватися різних типів даних, зокрема:
- Системна інформація: Імена серверів, IP-адреси, схеми баз даних або версії програмного забезпечення.
- Деталі налагодження: Трасування стеку, коди помилок або необроблені виключення, що розкривають внутрішню логіку.
- Дані користувача: Облікові дані, сесійні токени або особиста інформація (PII).
- Деталі конфігурації: Ключі API, змінні оточення або ключі шифрування.
- Метадані: Приховані дані в заголовках, файлах cookie або URL-адресах, які можуть розкрити операційну інформацію.
Поширені джерела витоку інформації:
Витік інформації часто відбувається через:
- Повідомлення про помилки: Детальні відповіді на помилки, що розкривають внутрішні компоненти системи.
- Незахищені журнали: Файли журналів, що містять конфіденційні дані, доступні неавторизованим користувачам.
- Відповіді API: API, що повертають надлишкові або непотрібні дані у своїх відповідях.
- Можливості налагодження: Увімкнені режими налагодження, що показують внутрішні стани або конфігурації.
- Небезпечні прямі посилання на об’єкти (IDOR): Пряме розкриття внутрішніх ідентифікаторів, таких як шляхи до файлів або ключі баз даних.





