O3.08.5Privilege-consent scope creep设计研究
一次批准常被应用扩大解释为覆盖后续所有相关操作
别名: 授权范围蔓延 · 一次批准长期复用 · consent scope expansion
概念解释
提权同意的范围蔓延(privilege-consent scope creep)是系统或应用把针对一个对象、目的或时段的批准,解释成后续“相关”操作的广泛授权。例如为一次导入批准读取文件夹,随后被用于持续扫描、新目的分析或处理后来加入的文件。
机制
权限实现常以宽泛资源能力存储,而确认发生在具体任务语言中。两者粒度不一致时,应用获得的技术范围大于用户理解的范围,并通过更新、后台任务和新功能继续复用。用户看不到每次后续使用,也无法发现最初决定已被重新解释。
怎么研究
让参与者在明确任务中批准一次能力,随后询问其对新对象、新目的、后台使用和未来版本的预期。用测试数据监测批准后所有实际访问,按对象、目的、时间和请求方与原确认对账。单次授权 API 返回成功不能证明后续使用仍在用户授权语义内。
边界
某些持续功能确实需要后台或未来访问,但应在首次确认中明确并提供可见状态和撤销。技术上难以强制目的不代表可忽略目的限制;需通过架构、审计和组织控制补充。为避免重复确认而授予窄且可预期的任务租约不同于模糊永久授权。
怎么落地
- 将授权记录绑定请求方、资源集合、目的、允许动作、时间和前台或后台条件。
- 新对象、新目的、权限更强的动作或应用所有权变化触发重新确认,而非沿用“相关操作”。
- 提供按用途查看最近使用和一键结束的界面,并使撤销传播到后台进程与派生令牌。
- 用带标记测试对象验证超出初始范围的读取会被阻止并留下审计证据。