← Últimos artigos
💻 computer science

AuthProbe: Specification-Driven, Multi-Identity Detection of Broken Object-Level Authorization in Recruitment API

O AuthProbe é um scanner de segurança de caixa-preta, de código aberto, que utiliza especificações OpenAPI e testes de múltiplas identidades para detectar automaticamente vulnerabilidades de Broken Object-Level Authorization (BOLA) em APIs de recrutamento, verificando o acesso a dados entre identidades contra a propriedade de verdade absoluta.

Autores originais: Jay Barach

Publicado 2026-07-24
📖 6 min de leitura🧠 Leitura aprofundada

Autores originais: Jay Barach

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine a internet como uma cidade enorme e movimentada onde cada edifício é um serviço diferente e, dentro desses edifícios, existem milhões de pequenos armários particulares. Alguns armários guardam suas fotos, outros guardam suas candidaturas de emprego e outros seus registros médicos. Nesta cidade, existem guardas de segurança nas portas que verificam sua identidade para garantir que você pertence ao edifício. Mas aqui está a parte complicada: só porque você tem uma identidade válida para entrar no edifício não significa que você tem o direito de abrir todos os armários lá dentro. Uma falha de "Autorização de Nível de Objeto Quebrada" (Broken Object-Level Authorization) é como um guarda que verifica sua identidade na porta da frente, mas depois permite que você caminhe pelo corredor e abra qualquer armário que quiser, mesmo que pertença a outra pessoa. Isso é um problema enorme porque significa que um estranho poderia entrar sorrateiramente e roubar seus dados pessoais sem quebrar nenhum cadeado ou arrombar nenhuma fechadura; eles apenas pedem por isso e o sistema, confuso, diz "sim".

Por anos, especialistas em segurança tentaram construir guardas melhores. Eles usam "firewalls" que procuram por bandidos conhecidos usando máscaras específicas, e usam "scanners" que percorrem o edifício fingindo ser uma pessoa. Mas essas ferramentas costumam perder o perigo real porque um ladrão não precisa de uma máscara assustadora ou de uma fechadura quebrada; ele só precisa pedir um armário que não é dele enquanto usa uma identidade perfeitamente válida. Este artigo apresenta um novo tipo de testador de segurança chamado AuthProbe. Pense no AuthProbe não como um único guarda, mas como uma equipe de espiões que podem trocar de identidade instantaneamente. Eles não apenas percorrem o edifício uma vez; eles percorrem como "Alice", veem quais armários a Alice pode abrir e, em seguida, mudam instantaneamente para "Bob" e tentam abrir os armários da Alice. Se o Bob conseguir abrir o armário da Alice, o sistema possui uma falha de autorização quebrada, e o AuthProbe a detecta imediatamente.

A Grande Ideia do Artigo: O Detetive que Troca de Identidade

O artigo apresenta o AuthProbe, uma ferramenta gratuita e de código aberto projetada para caçar esses buracos de segurança específicos em sistemas de computador que lidam com candidaturas de emprego e dados de recrutamento. Os pesquisadores construíram esta ferramenta porque perceberam que os scanners de segurança existentes estavam falhando em detectar um tipo de roubo muito sorrateiro.

Veja como o AuthProbe funciona, usando uma analogia simples: Imagine uma biblioteca onde você pode pegar livros emprestados. Um scanner de segurança normal poderia entrar como "Estudante A", pegar um livro emprestado e dizer: "Ok, o Estudante A pode pegar livros emprestados. Tudo certo!". Mas esse scanner não sabe se o Estudante A também tem permissão para pegar um livro reservado do "Estudante B".

O AuthProbe é diferente. Ele começa lendo o livro de regras oficial da biblioteca (chamado de especificação OpenAPI), que lista cada tipo de livro e como solicitá-los. Em seguida, ele traz dois ou mais "testadores" (vamos chamá-los de Alice e Bob).

  1. A Fase de Descoberta: O AuthProbe pergunta à Alice: "Quais livros estão na sua pilha pessoal?" e registra a lista. Ele faz o mesmo com o Bob. Agora ele sabe exatamente quais livros pertencem a quem.
  2. A Troca: Em seguida, o AuthProbe pede à Alice para tentar pegar um livro que pertence ao Bob.
  3. A Prova: Se o sistema da biblioteca disser "Aqui está o livro do Bob" para a Alice, o AuthProbe sabe que algo está errado. Ele não apenas adivinha; ele faz uma dupla checagem pedindo ao Bob para buscar aquele mesmo livro para ver qual é a versão "real". Se o livro que a Alice obteve corresponde ao livro que o Bob possui, o AuthProbe descobriu um vazamento de Autorização de Nível de Objeto Quebrada (BOLA).

O Que a Ferramenta Encontrou (e o Que Não Encontrou)

Os pesquisadores testaram o AuthProbe em dois sistemas de recrutamento falsos que construíram em seu laboratório. Um sistema estava intencionalmente quebrado para imitar um desastre do mundo real, onde milhões de candidatos a emprego tiveram seus dados expostos. O outro sistema era "blindado", o que significa que foi corrigido com as verificações de segurança corretas.

  • No Sistema Quebrado: O AuthProbe encontrou cada uma das falhas plantadas. Ele mostrou com sucesso que a "Alice" poderia ler as transcrições de chat privadas e os detalhes de contato do "Bob". Também descobriu que o sistema usava números simples e previsíveis (como 1, 2, 3) para IDs, o que significava que um ladrão poderia apenas adivinhar o próximo número para roubar mais dados.
  • No Sistema Corrigido: O AuthProbe encontrou zero problemas. Ele tentou roubar dados, mas o sistema respondeu corretamente: "Não, você não pode ver isso". Isso é crucial porque significa que a ferramenta não dá alarmes falsos; ela só reporta um problema quando tem absoluta certeza.

O artigo também mediu a velocidade da ferramenta. Eles testaram com sistemas contendo entre 1 e 50 itens. O tempo que levou para escanear cresceu em uma linha reta: conforme o número de itens aumentava, o tempo aumentava proporcionalmente. Por exemplo, escanear um sistema com 50 itens levou cerca de 114 milissegundos (uma fração minúscula de segundo). Isso sugere que a ferramenta é rápida o suficiente para ser usada automaticamente toda vez que uma empresa atualiza seu software, agindo como um portão de segurança final antes de uma nova versão entrar em operação.

Por Que Isso Importa

O artigo argumenta que a maioria das ferramentas de segurança atuais são como guardas que apenas procuram pessoas usando máscaras ou carregando armas. Elas perdem a pessoa que está usando um uniforme válido, mas tentando roubar um armário que não é seu. O AuthProbe resolve isso usando o truque da "múltipla identidade". Ele prova que, para detectar este tipo específico de roubo, é necessário ser capaz de fingir ser duas pessoas diferentes ao mesmo tempo.

Os pesquisadores são cuidadosos ao dizer que o AuthProbe é uma ferramenta de caixa-preta (black-box), o que significa que não precisa ver o código interno do computador para funcionar; ele apenas conversa com o sistema a partir do exterior. Isso o torna muito útil para empresas que não têm acesso ao código-fonte do software que estão utilizando. No entanto, o artigo também admite seus limites: ele só pode testar as coisas que consegue ver e nomear. Se um sistema esconde completamente suas listas de dados ou usa códigos secretos e impossíveis de adivinhar para os IDs, o AuthProbe pode não encontrar nada para testar. Ele foi projetado para ser um parceiro de outras ferramentas de segurança, não um substituto para elas.

Em resumo, o AuthProbe é uma nova forma automatizada de garantir que, ao fazer login em um site, você possa ver apenas os seus próprios dados, e não os de outra pessoa. Ele transforma um problema de segurança complexo em uma verificação simples e repetível que pode ser executada automaticamente, mantendo as informações privadas dos candidatos a emprego seguras contra ladrões sorrateiros que sabem como enganar os guardas.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →