Seguridad de aplicaciones

Autorización de API: iniciar sesión no es suficiente

Publicado por MoShield · Actualizado

Qué considerar

En un portal documental, defina quién puede ver, modificar, descargar y eliminar cada documento. Incluya personal, clientes y límites entre empresas en una matriz compartida con desarrollo.

Cómo comprobarlo

OWASP identifica la falta de controles por objeto como riesgo de API. Ocultar botones o usar identificadores difíciles de adivinar no sustituye la decisión del servidor. Revise también exportaciones y adjuntos.

Próximas acciones

Con cuentas aprobadas y datos ficticios, compruebe accesos permitidos y denegados. Conserve el resultado esperado y añada los casos a la regresión después de cambios de permisos.

Lista práctica

  • Relacionar roles y acciones
  • Incluir adjuntos y exportaciones
  • Verificar separación entre clientes
  • Repetir tras cambios de permisos

Pregunta frecuente

¿Los identificadores aleatorios solucionan el acceso?

No. Dificultan adivinarlos, pero el servidor sigue necesitando verificar la autorización sobre el objeto solicitado.

Fuente y lectura adicional

OWASP API1:2023 Broken Object Level Authorization

Información educativa general, no conclusiones sobre sus sistemas. Las pruebas requieren alcance acordado y autorización.