Definição
Autorização é a verificação das ações e dos recursos permitidos a uma identidade. Depois que a autenticação confirma a identidade, a autorização define o alcance dela em cada operação do serviço.
A regra aplicada no processamento
As permissões são associadas a ações, recursos e à situação da requisição naquele momento. A regra precisa ser consultada durante o processamento da operação, porque é nessa etapa que o servidor decide se a requisição pode prosseguir ou deve receber permissão negada.
Interface não substitui a regra
Interface
Oculta ações que o usuário não pode executar e melhora a navegação.
Servidor
Aplica a autorização no processamento e protege a operação de acessos diretos.
Autorização na prática
A interface pode esconder botões e avisos, mas essa omissão não protege a operação. Uma requisição enviada direto ao servidor ainda passa pela verificação de autorização, que é o ponto onde a permissão realmente vale.
Falha comum e como verificar
A falha mais comum é aplicar a regra apenas na interface, escondendo o botão de excluir e deixando o servidor aceitar a chamada direta. A omissão visual melhora a navegação, mas a requisição enviada sem passar pela interface ainda chega ao servidor, e a permissão só vale se a verificação acontece no processamento. Para verificar, envie a requisição direto, sem passar pela tela, usando uma identidade sem a permissão, e confira se o servidor devolve permissão negada. Quando a operação executa mesmo assim, a autorização não está protegendo o recurso e precisa ser aplicada no servidor.
Revise como a identidade é confirmada antes da autorizaçãoDúvidas frequentes
Perguntas frequentes sobre Autorização
- O que a autorização define?
- A autorização define quais ações e recursos uma identidade já verificada pode executar ou acessar dentro do serviço.
- Autenticar já garante permissão?
- Não. A autenticação confirma a identidade, e a autorização limita o alcance dela em cada operação executada.
- Ocultar um botão substitui a autorização?
- Não. Esconder um botão melhora a interface, mas a regra precisa ser aplicada no processamento da operação, no servidor.
Para continuar
Recursos relacionados
Documentação
MDN: Authorization
Define autorização como a permissão de acesso a recursos e ações.
Abrir recursoDocumentação
OWASP: Authorization Cheat Sheet
Reúne orientações para aplicar regras de autorização na implementação.
Abrir recursoAplicação na formação
Formação DevOps
Na Formação DevOps, a autorização é aplicada no processamento de cada operação e não apenas escondida na interface.
Conhecer a formaçãoFontes consultadas
Referências deste verbete
Este verbete ajudou você?
Obrigado pela resposta. Ela fica salva apenas neste navegador.