Гоняться за багами в вебе часто советуют через XSS, SQLi и прочую классику. Но есть класс уязвимостей, который выглядит не так эффектно и из-за этого его регулярно недооценивают: race condition.
Это когда сервер одновременно обрабатывает несколько запросов и не успевает нормально синхронизировать доступ к одним и тем же данным. Итог — система думает, что всё под контролем, а в реальности два действия проходят почти одновременно и ломают логику.
Чем это опасно? Не только «мелким багом». На гонке можно:
— списать деньги дважды
— обойти проверку лимита
— получить доступ к чужим данным
— сломать сценарий, который казался защищённым 🔐
Парадокс в том, что такие уязвимости часто живут не в сложной крипте, а в обычной бизнес-логике: кнопка, статус, баланс, одноразовый код, лимит на действие.
Именно поэтому race condition стоит искать не там, где шумно, а там, где система слишком уверенно полагается на порядок запросов.
Remote First
@RemoteFirstPro
Гоняться за багами в вебе часто советуют через XSS, SQLi и прочую классику. Но есть класс уязвимостей, который
Этот пост опубликован в Telegram-канале Remote First. Подписаться можно по ссылке: @RemoteFirstPro.