Broken Access Control: Cómo probar los permisos en una aplicación

La prueba de Broken Access Control se realiza solo en laboratorio o en un sistema autorizado. Se examinan el Request/Response, el comportamiento del servidor, los Roles, el State y el impacto, utilizando pruebas mínimas que no dañan los datos.
La prueba de seguridad de Web y API debe examinar los límites de la confianza, los permisos, la entrada, el State y la lógica de negocio. Todas las pruebas de este artículo están diseñadas para laboratorio, CTF o un sistema para el que se ha otorgado permiso explícito. El artículo actual se centra en la prueba de Broken Access Control y está destinado a estudiantes de Web PT y desarrolladores. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre incompletos. La matriz de roles, los identificadores de objetos y la autorización del lado del servidor pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las evidencias requeridas y un criterio claro para la finalización.
El escenario práctico en el artículo es: una matriz de permisos para una aplicación de laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un alcance definido y la capacidad de detener la prueba.




