Çalışma mantığı
Bütünlük kontrolleri ve kod güçlendirme yama maliyetini artırabilir. Sunucu, ücretli özellik veya işlem hakkını kendi kayıtlarından doğrulamalıdır.
Uygulamada nasıl değerlendirilir?
Lisans ekranı atlanmış görünse bile sunucu lisanslı işlevi yetki olmadan sağlamamalıdır.
Sınırlar ve yaygın hatalar
Uygulamanın açılmasını engelleyen bir kontrol, bütün ekonomik suistimal yollarını kapattığını göstermez.
Kontrol listesi
- Yetkiyi merkezde doğrulayın
- Paket değişimini gözleyin
- İş akışını uçtan uca test edin
Karar verirken
Yerel dayanıklılığı sunucu tarafındaki iş otoritesiyle destekleyin.
Küçük değişiklik, büyük iş sonucu
Saldırgan için bütün uygulamayı değiştirmek gerekmez; kritik bir koşulun sonucunu değiştirmek yeterli olabilir. Bu nedenle koruma testinin hedefi dosyanın genel okunabilirliği yerine belirli yetkisiz sonucun üretilebilmesidir.
Yerel değişikliğin sunucuda kabul edilip edilmediği ölçülür. Uygulama içindeki premium veya izin bayrağına güvenen API, güçlü karartma olsa bile hatalı güven sınırı taşır. İş kuralları sunucuda bağımsız uygulanmalıdır.
İlgili rehberler: Anti-tamper koruması nasıl değerlendirilir?, RASP ile sunucu yetkilendirmesini birleştirme.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.