Cibersegurança e segurança da informação

IDOR e BOLA: Teste de Permissões ao Nível do Objeto

6 min de leituraPublicado: 5 de agosto de 2026
Ilustração visual profissional sobre IDOR BOLA na área de Web e API PT
Resposta rápida

IDOR BOLA só é testado em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, os Roles, o State e o impacto, utilizando testes mínimos que não danifiquem os dados.

O teste de segurança Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócio. Cada teste no artigo destina-se a um laboratório, CTF ou sistema para o qual foi dada autorização explícita. Este artigo foca-se em IDOR BOLA e destina-se a estudantes de Web/API PT. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, em entrevistas de emprego e em ambiente de trabalho, sem se limitar a uma definição de dicionário.

O principal desafio é que os dados são quase sempre parciais. A matriz de funções, os identificadores de objetos e a autorização do lado do servidor podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.

O cenário prático no artigo é: um cenário de duas contas e um recurso num laboratório. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.

O que é IDOR/BOLA?

O tópico "O que é IDOR/BOLA" é uma parte central do trabalho em IDOR BOLA. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe a matriz de funções, identificadores de objetos, autorização do lado do servidor, acesso horizontal/vertical, diferenças de resposta, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Mapeamento de Objetos e Proprietários

O tópico "Mapeamento de Objetos e Proprietários" é uma parte central do trabalho em IDOR BOLA. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe a matriz de funções, identificadores de objetos, autorização do lado do servidor, acesso horizontal/vertical, diferenças de resposta, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Teste entre Utilizadores

Um teste profissional para IDOR BOLA começa com condições de sucesso e condições de falha. Define-se um Caso positivo, um Caso negativo, um Caso limite e uma atividade legítima semelhante. Assim, podem ser identificados tanto Falsos Negativos quanto Falsos Positivos.

Num ambiente autorizado, utiliza-se uma ação mínima que comprove a alegação sem causar danos. Guardam-se Input, Output, tempo e versão, e após a correção, realiza-se um Reteste no mesmo cenário e verifica-se também a Regressão em funções adjacentes.

Impacto e Evidência

O tópico "Impacto e Evidência" é uma parte central do trabalho em IDOR BOLA. Recomenda-se dividi-lo em três perguntas: qual é a entrada, que decisão se quer tomar e que evidência é suficiente para a justificar. Estas perguntas evitam o uso automático de uma ferramenta sem entender o objetivo.

Na prática, registe a matriz de funções, identificadores de objetos, autorização do lado do servidor, acesso horizontal/vertical, diferenças de resposta, compare com o comportamento esperado e defina pelo menos um Pivot. O resultado deve ser verificável por outro analista, incluindo limitações e próximos passos.

Remediação e Testes Negativos

Um teste profissional para IDOR BOLA começa com condições de sucesso e condições de falha. Define-se um Caso positivo, um Caso negativo, um Caso limite e uma atividade legítima semelhante. Assim, podem ser identificados tanto Falsos Negativos quanto Falsos Positivos.

Num ambiente autorizado, utiliza-se uma ação mínima que comprove a alegação sem causar danos. Guardam-se Input, Output, tempo e versão, e após a correção, realiza-se um Reteste no mesmo cenário e verifica-se também a Regressão em funções adjacentes.

Focos de Teste Únicos

Neste tópico, é recomendável construir antecipadamente um mapa de evidências focado. Os principais focos de teste são: matriz de funções, identificadores de objetos, autorização do lado do servidor, acesso horizontal/vertical, diferenças de resposta, registos de auditoria. A lista não é uma lista de verificação automática; cada item é escolhido porque pode ligar uma entidade, uma ação e um tempo, ou explicar um comportamento legítimo.

  • matriz de funções: defina qual é o valor esperado, o que será considerado excecional e qual a fonte adicional que verificará a descoberta.
  • identificadores de objetos: defina qual é o valor esperado, o que será considerado excecional e qual a fonte adicional que verificará a descoberta.
  • autorização do lado do servidor: defina qual é o valor esperado, o que será considerado excecional e qual a fonte adicional que verificará a descoberta.
  • acesso horizontal/vertical: defina qual é o valor esperado, o que será considerado excecional e qual a fonte adicional que verificará a descoberta.
  • diferenças de resposta: defina qual é o valor esperado, o que será considerado excecional e qual a fonte adicional que verificará a descoberta.
  • registos de auditoria: defina qual é o valor esperado, o que será considerado excecional e qual a fonte adicional que verificará a descoberta.

Quando um dos focos não está disponível, deve-se documentar a lacuna e escolher uma alternativa. Por exemplo, se o identificador de processo não for estável, pode-se usar tempo, Host, User e Parent; se o Payload for encriptado, usam-se Metadados, volume, frequência e contexto TLS/DNS.

Processo de Trabalho Recomendado

  1. Defina o Scope e uma questão de trabalho sobre IDOR BOLA.
  2. Registe as fontes de dados e as evidências necessárias: matriz de funções, identificadores de objetos, autorização do lado do servidor, acesso horizontal/vertical.
  3. Crie uma Baseline curta de comportamento normal ou resultado esperado.
  4. Execute o teste mínimo num ambiente de laboratório e guarde tempo, entrada e saída.
  5. Construa uma Timeline ou tabela de comparação e separe facto de interpretação.
  6. Execute um Pivot para uma fonte adicional para confirmar ou refutar a explicação inicial.
  7. Resuma a decisão, as limitações, a ação recomendada e o critério de Reteste.

Cenário Prático

O cenário escolhido é um cenário de duas contas e um recurso num laboratório. O objetivo do exercício não é demonstrar capacidade de ataque, mas sim praticar a recolha, comparação e documentação de forma segura. Antes de iniciar o trabalho, definem-se dados simulados, uma janela de tempo e um resultado esperado.

No final do exercício, deve ser entregue um produto que outro analista ou testador possa rever: uma imagem ou Export da evidência, uma Timeline curta, uma suposição inicial, evidência de verificação, uma limitação e uma recomendação. Quando não há evidência suficiente, a conclusão correta é que o cenário não foi comprovado.

FaseO que é executadoProduto
PreparaçãoDefina o Scope, tempo e objetivo. Registe quais campos ou evidências da matriz de funções, identificadores de objetos, autorização do lado do servidor são esperados.Plano de teste curto
Criação de DadosExecute uma operação segura e simulada relacionada com IDOR BOLA, sem informações reais ou impacto num sistema de produção.Evento/Request/Fluxo controlado
RecolhaRecolha a evidência bruta e o contexto de uma fonte adicional. Verifique o Time zone, identificadores e integridade.Duas evidências ligadas
AnáliseEscreva o que cada evidência comprova, o que não comprova e qual a explicação legítima possível.Conclusão intermédia
ConclusãoEscolha fechar, escalar, Encontrar ou Otimizar; adicione uma recomendação e Reteste.Produto documentado

Checklist Prático

  • Verificar e documentar: Role e sessão.
  • Verificar e documentar: Endpoint e método.
  • Verificar e documentar: Request/Response.
  • Verificar e documentar: Identificador de objeto.
  • Verificar e documentar: Efeito do lado do servidor.
  • Verificar e documentar: Controlo esperado e remediação.
  • Indicar Time zone, versão da ferramenta e hora de recolha.
  • Guardar os dados brutos antes de filtrar ou alterar.
  • Escrever o que a descoberta comprova e o que ainda é desconhecido.
  • Definir proprietário e ação de acompanhamento com prazo.

Erros Comuns

  • Testar apenas o Status code.
  • Depender de uma alteração Client-side.
  • Usar um Payload perigoso.
  • Não testar Roles diferentes.
  • Ignorar a lógica de negócio.
  • Reportar sem Request/Response limpos.

Resumo e CTA

IDOR e BOLA: O teste de permissões ao nível do objeto é um tópico que conecta o conhecimento técnico à disciplina de trabalho. Comece com uma pergunta, recolha apenas evidências relevantes, mantenha o contexto e o tempo, e escolha uma ação que possa ser justificada e reavaliada.

No curso Cybersecurity & AI da HPI, estes princípios são praticados usando sistemas, registos e laboratórios. O próximo passo natural é passar para os artigos relacionados, realizar o exercício de laboratório e guardar o produto como parte de um portefólio profissional.

Perguntas frequentes

É permitido testar IDOR BOLA num site público?

Não, sem autorização explícita do proprietário do sistema. Mesmo um teste aparentemente simples pode alterar dados, ativar mecanismos de defesa ou ser considerado acesso não autorizado.

O que fazer quando faltam alguns dados?

Documente o que falta, verifique uma fonte alternativa e reduza o nível de confiança. Não preencha campos por suposição ou apresente "Desconhecido" como correto.

Por quanto tempo as evidências devem ser guardadas?

O tempo depende da política, regulamentação, custo e tipo de incidente. É importante definir antecipadamente Retenção, Legal hold e a capacidade de exportar evidências num formato verificável.

Como praticar sem comprometer um sistema real?

Utilize máquinas virtuais, dados simulados, CTF ou um laboratório dedicado. Em testes autorizados, defina Scope, Stop conditions e faça um backup antes de iniciar o trabalho.

Quer verificar se este percurso é para si?

Deixe os seus dados e um consultor da HPI ligará para uma breve conversa de adequação, sem compromisso.

Os seus dados são armazenados em segurança.

Para estudos SOC e Cibersegurança no programa Cybersecurity & AI

Quer os detalhes do programa? Deixe os seus dados e entraremos em contacto.

Artigos relacionados