Autorización incorrecta
BOLA y fallos de acceso
Autorización incorrecta es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Autenticación frente a autorización
La autenticación demuestra quién es usted. La autorización determina qué se le permite hacer.
Una autorización defectuosa significa que el sistema permite a los usuarios hacer o ver cosas que no deberían.
Qué es BOLA
BOLA significa Broken Object Level Authorization.
Es el principal riesgo de las API: una API comprueba que ha iniciado sesión, pero no que el objeto específico que solicita realmente le pertenece.
Ejemplo de BOLA
Imagine que su cuenta corresponde al usuario 100.
GET /api/users/100/ordersSi cambia el ID y el servidor sigue respondiendo, acaba de leer los pedidos de otra persona. Eso es BOLA.
Por qué ocurre BOLA
A menudo, los desarrolladores confían en el ID incluido en la solicitud.
Olvidan verificar que el usuario que ha iniciado sesión realmente es el propietario de ese objeto. La solución consiste en comprobar la propiedad en cada solicitud.
Autorización a nivel de función
Otro fallo es BFLA: Broken Function Level Authorization.
Un usuario normal invoca una acción exclusiva de administradores y funciona porque el endpoint nunca comprueba el rol del usuario.
Ejemplo de BFLA
Considere una ruta de administración:
DELETE /api/admin/users/55Si un usuario normal puede invocarla correctamente, la API no ha aplicado el control de acceso basado en roles.
Asignación masiva
Algunas API asignan ciegamente los campos de la solicitud a un registro.
Un usuario podría añadir un campo como role=admin a una actualización de perfil y elevar silenciosamente sus propios privilegios.
Comprobar en el servidor
Nunca dependa del cliente para ocultar botones o campos.
El servidor debe hacer cumplir todas las decisiones de autorización, porque los atacantes envían solicitudes directamente y omiten por completo la interfaz de usuario.
Usar ID impredecibles
Los ID secuenciales facilitan la explotación de BOLA.
Usar identificadores aleatorios como un UUID no sustituye las comprobaciones de autorización, pero elimina el sencillo ataque de adivinar el número siguiente.
Denegar por defecto
Una API segura deniega por defecto.
El acceso solo se permite cuando una regla explícita lo concede. De este modo, una comprobación olvidada provoca un rechazo seguro en lugar de filtrar datos.
Probar la autorización
Los errores de autorización son fáciles de ocultar, así que debe probarlos deliberadamente.
Intente acceder a los datos de otro usuario con su propio token. Si funciona, habrá encontrado un fallo grave que debe corregir.
Comprobación rápida
Una API confirma que ha iniciado sesión, pero devuelve el registro de otro usuario cuando cambia el ID. ¿Qué fallo es este?
Resumen
Una autorización defectuosa permite a los usuarios acceder a lo que no deberían. Preste atención a BOLA, BFLA y la asignación masiva.
Haga cumplir las comprobaciones de propiedad y de roles en el servidor, deniegue por defecto y pruebe la autorización deliberadamente.
Preguntas frecuentes
¿La lección «Autorización incorrecta» es gratis?
Sí — el texto completo de «Autorización incorrecta» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Autorización incorrecta»?
BOLA y fallos de acceso Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Autorización incorrecta»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Superficie de ataque de las API
- Autorización incorrecta
- Limitación de solicitudes y abuso
- Protección de claves de API