← Últimos artículos
💻 computer science

AuthProbe: Specification-Driven, Multi-Identity Detection of Broken Object-Level Authorization in Recruitment API

AuthProbe es un escáner de seguridad de caja negra de código abierto que aprovecha las especificaciones de OpenAPI y las pruebas de identidades múltiples para detectar automáticamente vulnerabilidades de Autorización Rota a Nivel de Objeto (BOLA) en APIs de reclutamiento mediante la verificación del acceso a datos entre identidades frente a la propiedad de verdad fundamental.

Autores originales: Jay Barach

Publicado 2026-07-24
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Jay Barach

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que Internet es una ciudad enorme y bulliciosa donde cada edificio es un servicio diferente y, dentro de esos edificios, hay millones de pequeños casilleros privados. Algunos casilleros guardan tus fotos, otros tus solicitudes de empleo y otros tus registros médicos. En esta ciudad, hay guardias de seguridad en las puertas que revisan tu identificación para asegurarse de que perteneces al edificio. Pero aquí está la parte complicada: el hecho de que tengas una identificación válida para entrar al edificio no significa que tengas el derecho de abrir cada casillero en su interior. Un fallo de "Autorización a Nivel de Objeto Rota" (Broken Object-Level Authorization) es como un guardia que revisa tu identificación en la puerta principal, pero luego te deja caminar por el pasillo y abrir cualquier casillero que quieras, incluso si pertenece a otra persona. Este es un problema enorme porque significa que un extraño podría colarse y robar tus datos personales sin romper ningún candado ni forzar ninguna cerradura; simplemente los pide y el sistema, confundido, dice "sí".

Durante años, los expertos en seguridad han intentado construir mejores guardias. Utilizan "firewalls" que buscan a malhechores conocidos que usan máscaras específicas, y utilizan "escáneres" que recorren el edificio fingiendo ser una sola persona. Pero estas herramientas suelen pasar por alto el peligro real porque un ladrón no necesita una máscara aterradora o una cerradura rota; solo necesita pedir un casillero que no es suyo mientras viste una identificación perfectamente válida. Este artículo presenta un nuevo tipo de probador de seguridad llamado AuthProbe. Piensa en AuthProbe no como un solo guardia, sino como un equipo de espías que pueden cambiar de identidad instantáneamente. No solo recorren el edificio una vez; recorren el edificio como "Alice", ven qué casilleros puede abrir Alice y luego cambian instantáneamente a "Bob" e intentan abrir los casilleros de Alice. Si Bob puede abrir el casillero de Alice, el sistema tiene un fallo de autorización rota, y AuthProbe lo detecta de inmediato.

La gran idea del artículo: El detective que cambia de identidad

El artículo presenta AuthProbe, una herramienta gratuita y de código abierto diseñada para cazar estos tipos específicos de brechas de seguridad en sistemas informáticos que manejan solicitudes de empleo y datos de reclutamiento. Los investigadores crearon esta herramienta porque notaron que los escáneres de seguridad existentes no lograban detectar un tipo de robo muy sigiloso.

Así es como funciona AuthProbe, utilizando una analogía simple: Imagina una biblioteca donde puedes pedir prestados libros. Un escáner de seguridad normal podría entrar como "Estudiante A", pedir prestado un libro y decir: "¡Muy bien, el Estudiante A puede pedir prestados libros. Todo despejado!". Pero ese escáner no sabe si el Estudiante A también tiene permitido pedir prestado un libro reservado del "Estudiante B".

AuthProbe es diferente. Comienza leyendo el libro de reglas oficial de la biblioteca (llamado especificación OpenAPI), que enumera cada tipo de libro y cómo pedirlos. Luego, trae a dos o más "probadores" (llamémoslos Alice y Bob).

  1. La fase de descubrimiento: AuthProbe le pregunta a Alice: "¿Qué libros hay en tu pila personal?" y registra la lista. Hace lo mismo con Bob. Ahora sabe exactamente qué libros pertenecen a quién.
  2. El cambio: A continuación, AuthProbe le pide a Alice que intente pedir prestado un libro que le pertenece a Bob.
  3. La prueba: Si el sistema de la biblioteca le dice a Alice: "Aquí tienes el libro de Bob", AuthProbe sabe que algo anda mal. No solo supone; lo verifica pidiéndole a Bob que busque ese mismo libro para ver cómo es la versión "real". Si el libro que obtuvo Alice coincide con el libro que posee Bob, AuthProbe ha encontrado una filtración de Autorización a Nivel de Objeto Rota (BOLA).

Lo que la herramienta encontró (y lo que no encontró)

Los investigadores probaron AuthProbe en dos sistemas de reclutamiento falsos que construyeron en su laboratorio. Un sistema estaba intencionalmente roto para imitar un desastre del mundo real donde millones de solicitantes de empleo vieron sus datos expuestos. El otro sistema estaba "fortalecido", lo que significa que fue corregido con los controles de seguridad adecuados.

  • En el sistema roto: AuthProbe encontró cada una de las fallas plantadas. Demostró con éxito que "Alice" podía leer las transcripciones de chats privados y los datos de contacto de "Bob". También encontró que el sistema utilizaba números simples y predecibles (como 1, 2, 3) para los IDs, lo que significaba que un ladrón simplemente podría adivinar el siguiente número para robar más datos.
  • En el sistema corregido: AuthProbe encontró cero problemas. Intentó robar datos, pero el sistema respondió correctamente: "No, no puedes ver eso". Esto es crucial porque significa que la herramienta no da falsas alarmas; solo reporta un problema cuando está absolutamente segura.

El artículo también midió la velocidad de la herramienta. La probaron con sistemas que contenían entre 1 y 50 elementos. El tiempo que tomó escanear creció en línea recta: a medida que aumentaba el número de elementos, el tiempo aumentaba proporcionalmente. Por ejemplo, escanear un sistema con 50 elementos tomó unos 114 milisegundos (una fracción diminuta de segundo). Esto sugiere que la herramienta es lo suficientemente rápida como para ser utilizada automáticamente cada vez que una empresa actualiza su software, actuando como una puerta de seguridad final antes de que una nueva versión se ponga en marcha.

Por qué esto es importante

El artículo argumenta que la mayoría de las herramientas de seguridad actuales son como guardias que solo buscan personas con máscaras o que portan armas. Pasan por alto a la persona que lleva un uniforme válido pero intenta robar un casillero que no es suyo. AuthProbe soluciona esto utilizando el truco de la "identidad múltiple". Demuestra que para detectar este tipo específico de robo, es necesario poder pretender ser dos personas diferentes al mismo tiempo.

Los investigadores son cuidadosos al decir que AuthProbe es una herramienta de caja negra (black-box), lo que significa que no necesita ver el código interno de la computadora para funcionar; simplemente habla con el sistema desde el exterior. Esto lo hace muy útil para empresas que no tienen acceso al código fuente del software que están utilizando. Sin embargo, el artículo también admite sus límites: solo puede probar las cosas que puede ver y nombrar. Si un sistema oculta sus listas de datos por completo o utiliza códigos secretos e imposibles de adivinar para los IDs, es posible que AuthProbe no encuentre nada para probar. Está diseñado para ser un compañero de otras herramientas de seguridad, no un reemplazo de ellas.

En resumen, AuthProbe es una nueva forma automatizada de asegurar que, cuando inicies sesión en un sitio web, solo puedas ver tus propios datos y no los de los demás. Convierte un problema de seguridad complejo en una verificación simple y repetible que puede ejecutarse automáticamente, manteniendo la información privada de los buscadores de empleo a salvo de ladrones astutos que saben cómo engañar a los guardias.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →