Broken Access Control: Como testar permissões numa aplicação

O teste de Broken Access Control é realizado apenas em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, Roles, State e o impacto, utilizando testes mínimos que não danificam os dados.
Os testes de segurança Web e API devem examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Todos os testes neste artigo destinam-se a laboratórios, CTF ou sistemas para os quais foi dada autorização explícita. O presente artigo foca-se no teste de Broken Access Control e destina-se a estudantes de Web PT e desenvolvedores. O objetivo é fornecer um método de trabalho que possa ser aplicado em prática, numa entrevista profissional e num ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Uma matriz de funções, identificadores de objetos e autorização do lado do servidor podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, vamos construir o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: matriz de permissões para uma aplicação de laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




