Mmaiqai.com
🔐 API Testing · Chương 4 · Mục 4.5 · OWASP #5

Security Misconfiguration

🎯 Mục tiêu học: nhận diện các lỗi cấu hình phổ biến — thường không nằm ở logic code, mà ở cách hệ thống được triển khai/thiết lập.

Các dạng cấu hình sai thường gặp

DạngVí dụ
Lộ thông tin debugResponse lỗi 500 trả về đầy đủ stack trace, tên bảng DB, đường dẫn file nội bộ
CORS quá lỏng lẻoHeader Access-Control-Allow-Origin: * cho phép mọi domain gọi API kèm cookie/credential
Thiếu security headerKhông có Content-Security-Policy, X-Content-Type-Options, Strict-Transport-Security
Method HTTP thừa được bậtAPI chỉ cần GET/POST nhưng vẫn bật PUT/DELETE/TRACE không dùng tới, mở rộng bề mặt tấn công
Môi trường test lộ ra ngoàiEndpoint /admin, /debug, /swagger-ui chỉ nên dùng nội bộ nhưng truy cập được từ internet

Checklist kiểm tra

Cách kiểm tra

Mã TCNội dungKỳ vọng
TC-MISCONFIG-01Cố tình gây lỗi 500 (vd gửi sai kiểu dữ liệu, dữ liệu cực đoan) rồi đọc kỹ nội dung response trả vềKhông lộ stack trace, tên bảng/cột DB, đường dẫn hệ thống — chỉ trả message chung chung
TC-MISCONFIG-02Kiểm tra header Access-Control-Allow-Origin trên responseKhông phải '*' nếu API có dùng credential/cookie; chỉ cho phép domain thực sự cần
TC-MISCONFIG-03Thử truy cập các endpoint quản trị/tài liệu nội bộ (vd /admin, /actuator, /swagger-ui) từ môi trường ngoàiBị chặn hoặc yêu cầu xác thực riêng, không public hoàn toàn

📌 Ghi nhớ

Cách nhanh nhất để phát hiện Security Misconfiguration: cố tình gây lỗi rồi đọc kỹ response — nhiều hệ thống vô tình "hào phóng" tiết lộ chi tiết kỹ thuật ngay trong thông báo lỗi.

📖 Thuật ngữ Anh–Việt (mục này)

Đề thi dùng thuật ngữ tiếng Anh — nhớ đúng cụm bên trái. Bấm 🔊 để nghe từng từ, hoặc "Đọc tất cả" để nghe lần lượt Anh → (vài giây) → Việt.

Thuật ngữ (EN)Nghĩa & ghi nhớ nhanh
CORSCross-Origin Resource Sharing — cơ chế kiểm soát domain nào được gọi API từ trình duyệt
Stack traceChuỗi thông tin kỹ thuật mô tả chính xác nơi xảy ra lỗi trong code
Security headerCác header HTTP giúp tăng cường bảo mật phía trình duyệt/client

📎 Nội dung do maiqai.com biên soạn dựa trên OWASP API Security Top 10 (2023, CC BY-SA 4.0), diễn giải lại bằng tiếng Việt kèm ví dụ minh hoạ riêng.