Segurança aplicacional

Autorização de APIs: iniciar sessão não basta

Publicado por MoShield · Atualizado

O que considerar

Num portal documental, defina quem pode consultar, editar, descarregar e eliminar cada documento. Inclua colaboradores, clientes e fronteiras entre empresas numa matriz partilhada com desenvolvimento.

Como verificar

O OWASP identifica a falta de verificações por objeto como risco de API. Ocultar botões ou usar identificadores difíceis de adivinhar não substitui a decisão do servidor. Considere também exportações e anexos.

Próximas ações

Com contas autorizadas e registos fictícios, verifique acessos permitidos e recusados. Guarde os resultados esperados e acrescente os cenários à regressão após alterações de permissões.

Lista prática

  • Relacionar perfis e ações
  • Incluir anexos e exportações
  • Verificar separação entre clientes
  • Repetir testes após alterações

Pergunta frequente

Identificadores aleatórios resolvem o controlo de acesso?

Não. Dificultam adivinhar o identificador, mas o servidor continua a ter de verificar a autorização sobre o objeto pedido.

Fonte e leitura adicional

OWASP API1:2023 Broken Object Level Authorization

Informação educativa geral, não uma conclusão sobre os seus sistemas. Os testes exigem âmbito acordado e autorização.