Token yang dibatasi ke satu akun bisnis tetap dapat membaca credential autentikasi tingkat akun dan mencabut satu credential disposable. Pembatasan terbukti aktif pada resource pembanding, sehingga perilaku ini menunjukkan enforcement yang tidak konsisten.
02
Security Invariant
Token Restricted tidak boleh mengakses credential management global tanpa izin eksplisit yang terpisah dari scope bisnis.
03
Prasyarat dan Ruang Lingkup
Aktor memiliki token Restricted yang sah. Seluruh akun, scope pembanding, dan credential disposable dimiliki peneliti. Tidak ada identifier pihak ketiga.
04
Langkah Reproduksi
Konfirmasi resource scope A diterima dan scope B ditolak.
Kirim token yang sama ke credential management tingkat akun.
Validasi secret persis pada operasi read-only.
Ubah satu karakter secret sebagai negative control.
Cabut satu credential disposable dan baca ulang inventory owner.
Expected: token ditolak pada credential management global. Actual: read, reveal, dan revoke berhasil walau scope pembanding tetap ditolak.
07
Dampak Terverifikasi
Credential autentikasi terpisah berhasil diperoleh dan divalidasi.
Satu credential disposable milik owner berhasil dicabut.
08
Negative Controls
Tanpa token dan token salah ditolak.
Scope pembanding ditolak.
Secret termutasi satu karakter gagal.
09
Batas Klaim
Tidak diklaim akses lintas tenant, downtime, penghapusan massal, atau kerugian finansial.
10
Remediasi
Pisahkan permission metadata, reveal, create, rotate, revoke, dan delete. Tolak token Restricted pada operasi global secara default dan tambahkan regression matrix lintas endpoint.
11
Cleanup dan Retest
Credential sementara dinonaktifkan, inventory dikembalikan ke baseline, dan tidak ada resource pihak ketiga tersentuh.
LAPORAN 02 · BUSINESS LOGIC
Descendant Credential Tetap Aktif Setelah Delegasi Dicabut
Contoh laporan lifecycle yang memprioritaskan state transition dan authoritative readback.
Principal dengan delegasi sementara membuat descendant token. Setelah owner mencabut delegasi, credential sumber mati tetapi token turunan tetap dapat mengubah state.
02
Security Invariant
Capability yang hanya dapat dibuat melalui delegasi sementara harus ikut dicabut ketika authorization source berakhir, kecuali owner menyetujui persistence secara eksplisit.
03
Authority dan State Model
owner → delegated principal → descendant credential. Transition yang diuji: ACTIVE → REVOKED.
04
Langkah Reproduksi
Aktifkan delegasi pada akun milik peneliti.
Buat descendant credential melalui alur normal.
Konfirmasi scope A diterima dan scope B ditolak.
Owner mencabut delegasi.
Konfirmasi source credential ditolak.
Gunakan descendant untuk mengubah marker non-sensitif.