🔐 API Testing · Chương 4 · Mục 4.5 · OWASP #5
Security Misconfiguration
🎯 Mục tiêu học: nhận diện các lỗi cấu hình phổ biến — thường không nằm ở logic code, mà ở cách hệ thống được triển khai/thiết lập.
Các dạng cấu hình sai thường gặp
| Dạng | Ví dụ |
|---|---|
| Lộ thông tin debug | Response lỗi 500 trả về đầy đủ stack trace, tên bảng DB, đường dẫn file nội bộ |
| CORS quá lỏng lẻo | Header Access-Control-Allow-Origin: * cho phép mọi domain gọi API kèm cookie/credential |
| Thiếu security header | Không có Content-Security-Policy, X-Content-Type-Options, Strict-Transport-Security |
| Method HTTP thừa được bật | API chỉ cần GET/POST nhưng vẫn bật PUT/DELETE/TRACE không dùng tới, mở rộng bề mặt tấn công |
| Môi trường test lộ ra ngoài | Endpoint /admin, /debug, /swagger-ui chỉ nên dùng nội bộ nhưng truy cập được từ internet |
Checklist kiểm tra
Cách kiểm tra
| Mã TC | Nội dung | Kỳ vọng |
|---|---|---|
| TC-MISCONFIG-01 | Cố tình gây lỗi 500 (vd gửi sai kiểu dữ liệu, dữ liệu cực đoan) rồi đọc kỹ nội dung response trả về | Không lộ stack trace, tên bảng/cột DB, đường dẫn hệ thống — chỉ trả message chung chung |
| TC-MISCONFIG-02 | Kiểm tra header Access-Control-Allow-Origin trên response | Không phải '*' nếu API có dùng credential/cookie; chỉ cho phép domain thực sự cần |
| TC-MISCONFIG-03 | Thử truy cập các endpoint quản trị/tài liệu nội bộ (vd /admin, /actuator, /swagger-ui) từ môi trường ngoài | Bị chặn hoặc yêu cầu xác thực riêng, không public hoàn toàn |
📌 Ghi nhớ
Cách nhanh nhất để phát hiện Security Misconfiguration: cố tình gây lỗi rồi đọc kỹ response — nhiều hệ thống vô tình "hào phóng" tiết lộ chi tiết kỹ thuật ngay trong thông báo lỗi.
📖 Thuật ngữ Anh–Việt (mục này)
Đề thi dùng thuật ngữ tiếng Anh — nhớ đúng cụm bên trái. Bấm 🔊 để nghe từng từ, hoặc "Đọc tất cả" để nghe lần lượt Anh → (vài giây) → Việt.
| Thuật ngữ (EN) | Nghĩa & ghi nhớ nhanh |
|---|---|
| CORS | Cross-Origin Resource Sharing — cơ chế kiểm soát domain nào được gọi API từ trình duyệt |
| Stack trace | Chuỗi thông tin kỹ thuật mô tả chính xác nơi xảy ra lỗi trong code |
| Security header | Các header HTTP giúp tăng cường bảo mật phía trình duyệt/client |
📎 Nội dung do maiqai.com biên soạn dựa trên OWASP API Security Top 10 (2023, CC BY-SA 4.0), diễn giải lại bằng tiếng Việt kèm ví dụ minh hoạ riêng.