Autorización de API: iniciar sesión no es suficiente
Qué considerar
En un portal documental, defina quién puede ver, modificar, descargar y eliminar cada documento. Incluya personal, clientes y límites entre empresas en una matriz compartida con desarrollo.
Cómo comprobarlo
OWASP identifica la falta de controles por objeto como riesgo de API. Ocultar botones o usar identificadores difíciles de adivinar no sustituye la decisión del servidor. Revise también exportaciones y adjuntos.
Próximas acciones
Con cuentas aprobadas y datos ficticios, compruebe accesos permitidos y denegados. Conserve el resultado esperado y añada los casos a la regresión después de cambios de permisos.
Lista práctica
- Relacionar roles y acciones
- Incluir adjuntos y exportaciones
- Verificar separación entre clientes
- Repetir tras cambios de permisos
Pregunta frecuente
¿Los identificadores aleatorios solucionan el acceso?
No. Dificultan adivinarlos, pero el servidor sigue necesitando verificar la autorización sobre el objeto solicitado.
Fuente y lectura adicional
OWASP API1:2023 Broken Object Level AuthorizationInformación educativa general, no conclusiones sobre sus sistemas. Las pruebas requieren alcance acordado y autorización.