<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Authorization on 보안 연구 노트</title><link>https://blog.mingon.dev/tags/authorization/</link><description>Recent content in Authorization on 보안 연구 노트</description><generator>Hugo -- gohugo.io</generator><language>ko-KR</language><lastBuildDate>Tue, 07 Jul 2026 10:00:00 +0900</lastBuildDate><atom:link href="https://blog.mingon.dev/tags/authorization/index.xml" rel="self" type="application/rss+xml"/><item><title>[Playbook] Access Control 진단 Cheat Sheet</title><link>https://blog.mingon.dev/playbook/playbook-access-control-%EC%A7%84%EB%8B%A8-cheat-sheet/</link><pubDate>Tue, 07 Jul 2026 10:00:00 +0900</pubDate><guid>https://blog.mingon.dev/playbook/playbook-access-control-%EC%A7%84%EB%8B%A8-cheat-sheet/</guid><description>Access Control 진단 중 어떤 접근면에 검증이 빠져 있는지 빠르게 판별하고 다음 우회 시도를 선택하기 위한 Playbook</description></item><item><title>[Note] PortSwigger - Access Control 토픽 정리 및 실습</title><link>https://blog.mingon.dev/note/note-portswigger---access-control-%ED%86%A0%ED%94%BD-%EC%A0%95%EB%A6%AC-%EB%B0%8F-%EC%8B%A4%EC%8A%B5/</link><pubDate>Mon, 06 Jul 2026 14:00:00 +0900</pubDate><guid>https://blog.mingon.dev/note/note-portswigger---access-control-%ED%86%A0%ED%94%BD-%EC%A0%95%EB%A6%AC-%EB%B0%8F-%EC%8B%A4%EC%8A%B5/</guid><description>Access Control의 세 축과 수직·수평·컨텍스트 분류, 미보호 기능·파라미터 기반·플랫폼 오구성·IDOR·다단계·Referer 등 유형별 우회 경로, 그리고 진단 방법과 대응 방안을 정리한 자료</description></item><item><title>[Write-up] PortSwigger - Referer-based access control</title><link>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---referer-based-access-control/</link><pubDate>Sun, 05 Jul 2026 09:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---referer-based-access-control/</guid><description>관리자 기능이 Referer 헤더로 접근을 판단하는 점을 이용해, 헤더를 /admin으로 위조한 채 자신을 승격시키는 풀이</description></item><item><title>[Write-up] PortSwigger - Multi-step process with no access control on one step</title><link>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---multi-step-process-with-no-access-control-on-one-step/</link><pubDate>Sat, 04 Jul 2026 18:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---multi-step-process-with-no-access-control-on-one-step/</guid><description>역할 변경 2단계 중 확인 단계만 권한 검사가 빠진 점을 이용해 확인 요청을 단독으로 보내 관리자가 되는 풀이</description></item><item><title>[Write-up] PortSwigger - Method-based access control can be circumvented</title><link>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---method-based-access-control-can-be-circumvented/</link><pubDate>Sat, 04 Jul 2026 15:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---method-based-access-control-can-be-circumvented/</guid><description>POST에만 걸린 권한 검사를 OPTIONS 메서드로 우회해 자신의 계정을 관리자로 승격시키는 풀이</description></item><item><title>[Write-up] PortSwigger - URL-based access control can be circumvented</title><link>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---url-based-access-control-can-be-circumvented/</link><pubDate>Sat, 04 Jul 2026 12:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---url-based-access-control-can-be-circumvented/</guid><description>프런트엔드가 /admin 접근을 차단하지만 백엔드가 X-Original-URL 헤더를 신뢰하는 점을 이용해 관리자 기능을 우회하는 풀이</description></item><item><title>[Write-up] PortSwigger - Unprotected admin functionality with unpredictable URL</title><link>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---unprotected-admin-functionality-with-unpredictable-url/</link><pubDate>Thu, 02 Jul 2026 12:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---unprotected-admin-functionality-with-unpredictable-url/</guid><description>예측 불가능한 관리자 패널 경로를 클라이언트 자바스크립트 소스에서 찾아내 접근하는 Access Control 풀이</description></item><item><title>[Write-up] PortSwigger - Unprotected admin functionality</title><link>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---unprotected-admin-functionality/</link><pubDate>Thu, 02 Jul 2026 09:00:00 +0900</pubDate><guid>https://blog.mingon.dev/write-up/portswigger/access-control/write-up-portswigger---unprotected-admin-functionality/</guid><description>robots.txt에 노출된 관리자 패널 경로로 직접 접근해 사용자를 삭제하는 기본 Access Control 풀이</description></item><item><title>[Review] OAuth/OIDC 프로토콜 취약점 분석</title><link>https://blog.mingon.dev/review/review-oauthoidc-%ED%94%84%EB%A1%9C%ED%86%A0%EC%BD%9C-%EC%B7%A8%EC%95%BD%EC%A0%90-%EB%B6%84%EC%84%9D/</link><pubDate>Tue, 23 Sep 2025 21:35:00 +0900</pubDate><guid>https://blog.mingon.dev/review/review-oauthoidc-%ED%94%84%EB%A1%9C%ED%86%A0%EC%BD%9C-%EC%B7%A8%EC%95%BD%EC%A0%90-%EB%B6%84%EC%84%9D/</guid><description>OAuth/OIDC 프로토콜의 Implicit Grant Type과 Authorization Grant Type에서 발생할 수 있는 취약점 리뷰</description></item></channel></rss>