IDOR e BOLA: Teste de Permissões ao Nível do Objeto

IDOR BOLA só é testado em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, utilizando testes mínimos que não danifiquem os dados.
O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócio. Cada teste no artigo destina-se a um laboratório, CTF ou sistema para o qual foi dada autorização explícita. Este artigo foca-se em IDOR BOLA e destina-se a estudantes de Web/API PT. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, em entrevistas de emprego e em ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. A matriz de funções, os identificadores de objetos e a autorização do lado do servidor podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: um cenário de duas contas e um recurso num laboratório. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




