0Pricing
Cyber Security Academy · Aula

Autorização inadequada

BOLA e falhas de acesso

Autorização inadequada é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Autenticação versus autorização

Autenticação prova quem você é. Autorização decide o que você tem permissão para fazer.

Uma autorização defeituosa significa que o sistema permite que usuários façam ou vejam coisas que não deveriam.

O que é BOLA

BOLA significa Autorização Quebrada no Nível do Objeto.

É o principal risco de API: uma API verifica se você está autenticado, mas não se o objeto específico que você solicita realmente pertence a você.

Um exemplo de BOLA

Imagine que sua conta seja do usuário 100.

GET /api/users/100/orders

Se você alterar o ID e o servidor ainda responder, você acabou de ler os pedidos de outra pessoa. Isso é BOLA.

Por que BOLA acontece

Os desenvolvedores costumam confiar no ID da solicitação.

Eles se esquecem de verificar se o usuário conectado realmente é proprietário desse objeto. A correção é fazer uma verificação de propriedade em cada solicitação.

Autorização no nível da função

Outra falha é a BFLA: Autorização Quebrada no Nível da Função.

Um usuário comum chama uma ação exclusiva de administrador e ela funciona, porque o ponto de acesso nunca verifica a função do usuário.

Um exemplo de BFLA

Considere uma rota de administrador:

DELETE /api/admin/users/55

Se um usuário comum puder chamá-la com sucesso, a API não aplicou o controle de acesso baseado em função.

Atribuição em massa

Algumas APIs mapeiam cegamente os campos da solicitação para um registro.

Um usuário poderia adicionar um campo como role=admin a uma atualização de perfil e elevar discretamente os próprios privilégios.

Verifique no servidor

Nunca dependa do cliente para ocultar botões ou campos.

O servidor deve impor cada decisão de autorização, pois os atacantes enviam solicitações diretamente, ignorando completamente sua interface.

Use IDs imprevisíveis

IDs sequenciais facilitam a exploração de BOLA.

Usar identificadores aleatórios como um UUID não substitui as verificações de autorização, mas elimina o simples ataque de adivinhar o próximo número.

Negação por padrão

Uma API segura nega por padrão.

O acesso só é permitido quando uma regra explícita o concede. Assim, uma verificação esquecida falha de forma segura, em vez de vazar dados.

Teste a autorização

As falhas de autorização são fáceis de ocultar, portanto teste-as intencionalmente.

Tente acessar dados de outro usuário com seu próprio token. Se funcionar, você encontrou uma falha grave que precisa ser corrigida.

Verificação rápida

Uma API confirma que você está autenticado, mas retorna o registro de outro usuário quando você altera o ID. Que falha é essa?

Recapitulação

A autorização quebrada permite que usuários acessem o que não deveriam. Fique atento a BOLA, BFLA e à atribuição em massa.

Aplique verificações de propriedade e função no servidor, negue por padrão e teste a autorização deliberadamente.

Perguntas Frequentes

A aula “Autorização inadequada” é grátis?

Sim — o texto completo de “Autorização inadequada” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Autorização inadequada”?

BOLA e falhas de acesso Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Autorização inadequada”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Superfície de ataque da API
  2. Autorização inadequada
  3. Limitação de Taxa e Abuso
  4. Proteção de Chaves de API
← Voltar para Cyber Security Academy