Ciberseguridad y seguridad de la información

IDOR y BOLA: Prueba de permisos a nivel de objeto

6 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre IDOR BOLA en el ámbito de Web y API PT
Respuesta rápida

IDOR BOLA se prueba solo en laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, los Roles, el Estado y el impacto, utilizando pruebas mínimas que no dañan los datos.

La prueba de seguridad de Web y API debe examinar los límites de la confianza, los permisos, la entrada, el estado y la lógica de negocio. Cada prueba en el artículo está diseñada para laboratorio, CTF o un sistema para el cual se ha otorgado un permiso explícito. El artículo actual se centra en IDOR BOLA y está dirigido a estudiantes de Web/API PT. El objetivo es proporcionar un método de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.

El desafío principal es que los datos casi siempre son parciales. La matriz de roles, los identificadores de objeto y la autorización del lado del servidor pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para su finalización.

El escenario práctico en el artículo es: un escenario de dos cuentas y un recurso en el laboratorio. Todos los ejemplos son datos de laboratorio o una descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, un Alcance definido y la capacidad de detener la prueba.

Qué es IDOR/BOLA

El tema 'Qué es IDOR/BOLA' es una parte central del trabajo sobre IDOR BOLA. Se recomienda dividirlo en tres preguntas: cuál es la entrada, qué decisión se desea tomar y qué evidencia es suficiente para justificarla. Estas preguntas evitan el uso automático de una herramienta sin comprender el propósito.

En la práctica, registre la matriz de roles, los identificadores de objeto, la autorización del lado del servidor, el acceso horizontal/vertical, las diferencias de respuesta, compárelos con el comportamiento esperado y defina al menos un "Pivot". El resultado debe ser verificable por otro analista, incluidas las limitaciones y los siguientes pasos.

Mapeo de objetos y propietarios

El tema 'Mapeo de objetos y propietarios' es una parte central del trabajo sobre IDOR BOLA. Se recomienda dividirlo en tres preguntas: cuál es la entrada, qué decisión se desea tomar y qué evidencia es suficiente para justificarla. Estas preguntas evitan el uso automático de una herramienta sin comprender el propósito.

En la práctica, registre la matriz de roles, los identificadores de objeto, la autorización del lado del servidor, el acceso horizontal/vertical, las diferencias de respuesta, compárelos con el comportamiento esperado y defina al menos un "Pivot". El resultado debe ser verificable por otro analista, incluidas las limitaciones y los siguientes pasos.

Prueba entre usuarios

Una prueba profesional de IDOR BOLA comienza con condiciones de éxito y de fracaso. Se define un Caso positivo, un Caso negativo, un Caso límite y una actividad legítima similar. De esta manera, se pueden identificar tanto Falsos Negativos como Falsos Positivos.

En un entorno autorizado, se utiliza una acción mínima que demuestra la afirmación sin causar daño. Se guardan la Entrada, la Salida, el tiempo y la versión, y después de la corrección, se realiza una Retest en el mismo escenario y también se verifica la Regresión en funciones cercanas.

Impacto y evidencia

El tema 'Impacto y evidencia' es una parte central del trabajo sobre IDOR BOLA. Se recomienda dividirlo en tres preguntas: cuál es la entrada, qué decisión se desea tomar y qué evidencia es suficiente para justificarla. Estas preguntas evitan el uso automático de una herramienta sin comprender el propósito.

En la práctica, registre la matriz de roles, los identificadores de objeto, la autorización del lado del servidor, el acceso horizontal/vertical, las diferencias de respuesta, compárelos con el comportamiento esperado y defina al menos un "Pivot". El resultado debe ser verificable por otro analista, incluidas las limitaciones y los siguientes pasos.

Remediación y pruebas negativas

Una prueba profesional de IDOR BOLA comienza con condiciones de éxito y de fracaso. Se define un Caso positivo, un Caso negativo, un Caso límite y una actividad legítima similar. De esta manera, se pueden identificar tanto Falsos Negativos como Falsos Positivos.

En un entorno autorizado, se utiliza una acción mínima que demuestra la afirmación sin causar daño. Se guardan la Entrada, la Salida, el tiempo y la versión, y después de la corrección, se realiza una Retest en el mismo escenario y también se verifica la Regresión en funciones cercanas.

Puntos de prueba únicos

En este tema, se recomienda construir de antemano un mapa de evidencia enfocado. Los puntos de prueba centrales son: matriz de roles, identificadores de objeto, autorización del lado del servidor, acceso horizontal/vertical, diferencias de respuesta, registros de auditoría. La lista no es una lista de verificación automática; cada elemento se elige porque puede vincular una entidad, una acción y un tiempo, o explicar un comportamiento legítimo.

  • Matriz de roles: Defina cuál es el valor esperado, qué se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • Identificadores de objeto: Defina cuál es el valor esperado, qué se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • Autorización del lado del servidor: Defina cuál es el valor esperado, qué se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • Acceso horizontal/vertical: Defina cuál es el valor esperado, qué se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • Diferencias de respuesta: Defina cuál es el valor esperado, qué se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • Registros de auditoría: Defina cuál es el valor esperado, qué se consideraría una anomalía y qué fuente adicional verificará el hallazgo.

Cuando uno de los puntos no está disponible, se debe documentar la brecha y elegir una alternativa. Por ejemplo, si el identificador de proceso no es estable, se puede usar el tiempo, Host, User y Parent; si el Payload está encriptado, se usan Metadatos, volumen, frecuencia y contexto TLS/DNS.

Proceso de trabajo recomendado

  1. Defina un Alcance y una pregunta de trabajo sobre IDOR BOLA.
  2. Registre las fuentes de datos y las pruebas necesarias: matriz de roles, identificadores de objeto, autorización del lado del servidor, acceso horizontal/vertical.
  3. Cree una línea de base corta de comportamiento normal o resultado esperado.
  4. Realice la prueba mínima en un entorno de laboratorio y guarde el tiempo, la entrada y la salida.
  5. Construya una línea de tiempo o una tabla comparativa y separe los hechos de la interpretación.
  6. Realice un "Pivot" a una fuente adicional para confirmar o refutar la explicación inicial.
  7. Concluya con una decisión, limitaciones, acción recomendada y criterio de Retest.

Escenario práctico

El escenario elegido es un escenario de dos cuentas y un recurso en el laboratorio. El propósito del ejercicio no es probar la capacidad de ataque, sino practicar la recopilación, comparación y documentación de manera segura. Antes de comenzar el trabajo, se definen datos simulados, una ventana de tiempo y un resultado esperado.

Al finalizar el ejercicio, se debe entregar un producto que otro analista o verificador pueda revisar: una captura de pantalla o una exportación de la evidencia, una línea de tiempo corta, una suposición inicial, una evidencia de confirmación, una limitación y una recomendación. Cuando no hay evidencia suficiente, la conclusión correcta es que el escenario no ha sido probado.

PasoQué se realizaProducto
PreparaciónDefina el alcance, el tiempo y el objetivo. Registre qué campos o pruebas de la matriz de roles, identificadores de objeto, autorización del lado del servidor se espera que aparezcan.Plan de prueba corto
Creación de datosRealice una acción segura y simulada relacionada con IDOR BOLA, sin información real ni impacto en un sistema de producción.Evento/Solicitud/Flujo controlado
RecolecciónRecopile la evidencia bruta y el contexto de una fuente adicional. Asegure la zona horaria, los identificadores y la integridad.Dos evidencias vinculadas
AnálisisEscriba lo que cada evidencia prueba, lo que no prueba y cuál es la posible explicación legítima.Conclusión intermedia
FinalizaciónElija un cierre, escalada, hallazgo o ajuste; agregue una recomendación y una nueva prueba.Producto documentado

Lista de verificación práctica

  • Verifique y documente: Rol y sesión.
  • Verifique y documente: Endpoint y método.
  • Verifique y documente: Request/Response.
  • Verifique y documente: Identificador de objeto.
  • Verifique y documente: Efecto en el servidor.
  • Verifique y documente: Control esperado y remediación.
  • Indique la zona horaria, la versión de la herramienta y la hora de recopilación.
  • Guarde los datos brutos antes de filtrar o modificar.
  • Escriba lo que demuestra el hallazgo y lo que aún se desconoce.
  • Defina el propietario y la acción de seguimiento con la fecha límite.

Errores comunes

  • Solo verificar el código de estado.
  • Depender del cambio del lado del cliente.
  • Usar un Payload peligroso.
  • No verificar diferentes Roles.
  • Ignorar la lógica de negocio.
  • Informar sin Request/Response limpios.

Resumen y CTA

IDOR y BOLA: Prueba de permisos a nivel de objeto es un tema que conecta el conocimiento técnico con la disciplina de trabajo. Comience con una pregunta, recopile solo evidencia relevante, mantenga el contexto y el tiempo, y elija una acción que pueda justificarse y verificarse nuevamente.

En el programa Cybersecurity & AI de HPI, estos principios se practican utilizando sistemas, registros y laboratorios. La continuación natural es pasar a los artículos vinculados, realizar el ejercicio de laboratorio y guardar el producto como parte de un portafolio profesional.

Preguntas frecuentes

¿Está permitido probar IDOR BOLA en un sitio web público?

No sin el permiso explícito del propietario del sistema. Incluso una prueba que parece fácil puede cambiar datos, activar mecanismos de defensa o considerarse acceso no autorizado.

¿Qué se hace cuando faltan algunos datos?

Se documenta lo que falta, se busca una fuente alternativa y se reduce el nivel de confianza. No se deben completar campos por suposición ni presentar 'Desconocido' como válido.

¿Cuánto tiempo se deben conservar las pruebas?

El tiempo depende de la política, la regulación, el coste y el tipo de evento. Es importante definir de antemano la Retención, la retención legal y la capacidad de exportar pruebas en un formato verificable.

¿Cómo se practica sin poner en riesgo un sistema real?

Se utilizan máquinas virtuales, datos simulados, CTF o un laboratorio dedicado. En las pruebas autorizadas, se define el Alcance, las condiciones de parada y la copia de seguridad antes de comenzar el trabajo.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y ciberseguridad en el programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados