From 3c24eac2fa67e15825234223dd1050b511c20d68 Mon Sep 17 00:00:00 2001 From: phoenix766 Date: Thu, 17 Sep 2026 23:25:26 +0200 Subject: [PATCH] Translate API1:2023 GUID/authorization note to Portuguese (pt-PT). Closes #160. --- .../pt-pt/0xa1-broken-object-level-authorization.md | 13 +++++++++++++ 1 file changed, 13 insertions(+) diff --git a/editions/2023/pt-pt/0xa1-broken-object-level-authorization.md b/editions/2023/pt-pt/0xa1-broken-object-level-authorization.md index 2d12ea930..506dfb43d 100644 --- a/editions/2023/pt-pt/0xa1-broken-object-level-authorization.md +++ b/editions/2023/pt-pt/0xa1-broken-object-level-authorization.md @@ -95,6 +95,19 @@ documento de outro utilizador. autorização. Não colocar em produção alterações vulneráveis que não passem nos testes. + **Nota** + +* Recorrer a GUIDs/UUIDs em vez de identificadores previsíveis ajuda a mitigar + ataques de enumeração de objetos. No entanto, assim que um identificador + válido é divulgado — seja através de outro *endpoint*, exposição excessiva de + dados, registos (*logs*) ou outra vulnerabilidade — deve ser tratado como + informação pública. + +* As decisões de autorização nunca devem depender do sigilo ou da + imprevisibilidade dos identificadores de objeto. Cada pedido deve verificar + de forma independente que o utilizador autenticado está autorizado a aceder + ao objeto solicitado. + ## Referências ### OWASP