IDOR y BOLA: Prueba de permisos a nivel de objeto

IDOR BOLA se prueba solo en laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, los Roles, el Estado y el impacto, utilizando pruebas mínimas que no dañan los datos.
La prueba de seguridad de Web y API debe examinar los límites de la confianza, los permisos, la entrada, el estado y la lógica de negocio. Cada prueba en el artículo está diseñada para laboratorio, CTF o un sistema para el cual se ha otorgado un permiso explícito. El artículo actual se centra en IDOR BOLA y está dirigido a estudiantes de Web/API PT. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos casi siempre son parciales. La matriz de roles, los identificadores de objeto y la autorización del lado del servidor pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: un escenario de dos cuentas y un recurso en el laboratorio. Todos los ejemplos son datos de laboratorio o una descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un Alcance definido y la capacidad de detener la prueba.




