Autorização de APIs: iniciar sessão não basta
O que considerar
Num portal documental, defina quem pode consultar, editar, descarregar e eliminar cada documento. Inclua colaboradores, clientes e fronteiras entre empresas numa matriz partilhada com desenvolvimento.
Como verificar
O OWASP identifica a falta de verificações por objeto como risco de API. Ocultar botões ou usar identificadores difíceis de adivinhar não substitui a decisão do servidor. Considere também exportações e anexos.
Próximas ações
Com contas autorizadas e registos fictícios, verifique acessos permitidos e recusados. Guarde os resultados esperados e acrescente os cenários à regressão após alterações de permissões.
Lista prática
- Relacionar perfis e ações
- Incluir anexos e exportações
- Verificar separação entre clientes
- Repetir testes após alterações
Pergunta frequente
Identificadores aleatórios resolvem o controlo de acesso?
Não. Dificultam adivinhar o identificador, mas o servidor continua a ter de verificar a autorização sobre o objeto pedido.
Fonte e leitura adicional
OWASP API1:2023 Broken Object Level AuthorizationInformação educativa geral, não uma conclusão sobre os seus sistemas. Os testes exigem âmbito acordado e autorização.