Skip to content
Open
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
13 changes: 13 additions & 0 deletions editions/2023/pt-pt/0xa1-broken-object-level-authorization.md
Original file line number Diff line number Diff line change
Expand Up @@ -95,6 +95,19 @@ documento de outro utilizador.
autorização. Não colocar em produção alterações vulneráveis que não passem nos
testes.

**Nota**

* Recorrer a GUIDs/UUIDs em vez de identificadores previsíveis ajuda a mitigar
ataques de enumeração de objetos. No entanto, assim que um identificador
válido é divulgado — seja através de outro *endpoint*, exposição excessiva de
dados, registos (*logs*) ou outra vulnerabilidade — deve ser tratado como
informação pública.

* As decisões de autorização nunca devem depender do sigilo ou da
imprevisibilidade dos identificadores de objeto. Cada pedido deve verificar
de forma independente que o utilizador autenticado está autorizado a aceder
ao objeto solicitado.

## Referências

### OWASP
Expand Down