we_are_coded.by CODE · Светът, декодиран
EN
Понятие

Заобикаляне на проверката

ОсновитеОбновено на 16 август 2026we are coded

Нападателят рядко разбива парола. Просто намира вратата, за която никой не се е сетил, че изобщо е врата.

Проверено на16 август 2026
Накратко: когато четеш, че някой е влязъл в система "без парола", това не значи, че я е познал. Значи е минал през вход, на който изобщо не са го питали за парола. Затова фразата "неавтентикиран достъп" е най-страшната в едно съобщение за пробив. Тя не казва, че ключалката е разбита. Казва, че на тази врата изобщо нямало ключалка.

Всяка онлайн услуга, която ползваш - банката ти, пощата ти, магазинът, в който пазаруваш - има един главен вход. На него те питат кой си: имейл и парола. Това е проверката. Целта ѝ е проста: да пусне вътре точно теб. Не първия минувач по улицата.

Проблемът е, че една сграда рядко има само една врата. Има и странична, за доставки. Има прозорец на партера, който никой не се е сетил да заключи. Ако главната врата е с яка ключалка, а страничната изобщо няма такава, крадецът не се занимава с главната. Той просто бутва страничната и влиза.

Представи си, че влизаш в профила си в банката с парола, както винаги. Но същата банка има и отделна страница - да речем, за проверка на валутен курс или за въпрос към поддръжката - която не иска нито имейл, нито парола, защото изглежда безобидна. Ако тази страница отзад е свързана със същата система, някой може да мине през нея право до чужди данни. Не е познал ничия парола. Просто е избрал вратата, за която никой не се е сетил, че изобщо е врата.

Точно затова тази фраза плаши повече от всяка друга в доклад за пробив. Колкото и сложна парола да си измислил, тя пази само вратата, на която е сложена. Съседната не я пази.

Силна парола пази вратата, на която сложиш ключалка. Не пази вратата, за която някой е забравил, че изобщо е врата.

Каквото стои отдолу

Като човек, който сглобява такива системи сам, това ме дразни най-много. Влагаш седмици в главния вход - силна парола, допълнителна проверка, всичко както трябва. И после оставяш някоя странична функция отворена, защото "нали е вътрешна, кой ще я намери". Намират я. Не хора, седнали да гадаят пароли, а автоматизирани програми, които обикалят сградата отвън и опипват всяка врата и прозорец.

Затова, когато видя думите "неавтентикиран достъп" в такова съобщение, не гледам колко сложна е паролата на компанията. Гледам дали изобщо някой е обиколил цялата сграда, не само парадния вход.

Визуалът е генериран код-арт, без чужди изображения.
Официални първоизточници
→CWE-287: Improper Authentication (MITRE)