쟁점지식
마이데이터 Open API 권한 검증(BOLA) 및 과다 노출 쟁점
API 요청의 세션 토큰 소유자와 실제 조회 대상 자산의 소유권이 일치하는지 서버 측에서 검증(객체 수준 인가, BOLA 방지)하는지, 응답에 불필요한 필드가 과다 노출되지 않는지, 대량 조회를 제한(Rate Limiting)하는지가 핵심 점검 대상이다.
기준 2.6.3기준 2.10.4기준 2.8.2#마이데이터#API
문서를 불러오고 있습니다
요청한 자료와 최신 연결 정보를 확인하고 있습니다.
인증기준, 공식 자료, 쟁점과 사례를 메뉴와 출처 단위로 좁혀 찾습니다.
제목·요약·본문 전체에서 위키의 모든 문서를 찾습니다. 검색어는 공백으로 나눠 쓸 수 있고 결과는 메뉴·출처·자료 유형으로 좁힐 수 있습니다.
API 요청의 세션 토큰 소유자와 실제 조회 대상 자산의 소유권이 일치하는지 서버 측에서 검증(객체 수준 인가, BOLA 방지)하는지, 응답에 불필요한 필드가 과다 노출되지 않는지, 대량 조회를 제한(Rate Limiting)하는지가 핵심 점검 대상이다.
개인정보취급자의 무단 조회를 탐지하기 위한 이상행위 룰이 단순 대량조회를 넘어 변칙 패턴(친인척·심야·반복 조회 등)까지 포괄하는지, 탐지 건에 대한 소명·사후조치가 대장으로 관리되는지, 감시자와 시스템관리자 직무가 분리되었는지가 핵심이다.
도메인 등록정보 보호(레지스트라 락·소유권 관리), DNS 변조 방지(DNSSEC), 내부 DNS 접근통제, 유사 도메인·피싱 사칭 모니터링이 이루어지는지가 핵심이다.