Autenticacion NO es Autorizacion (y por eso se rompen las APIs)
VT Security
0:00 / 0:00
Autenticacion NO es Autorizacion (y por eso se rompen las APIs)
3 023 просмотра · 1 месяц назад
VT Security
39,2 тыс. подписчиков
3 023 просмотра · 1 месяц назад
Tu API puede tener login, JWT, middleware y usuarios... y aun asi dejar que cualquiera lea datos que no deberia.
En este video te explico la diferencia real entre autenticacion y autorizacion con documentos oficiales: OWASP Authentication Cheat Sheet, OWASP Authorization Cheat Sheet, OWASP API Security Top 10 (BOLA / API1:2023), IDOR y un mapa en Obsidian.
No es un tutorial de codigo.
No es una clase teorica de IAM.
Es el modelo mental que te falta cuando el backend pregunta "quien sos?" pero nunca pregunta "este usuario puede tocar este recurso?".
Hablamos de:
Autenticacion (AuthN): verificar identidad
Autorizacion (AuthZ): verificar permiso sobre el recurso
Por que un token valido no es un permiso valido
BOLA / Broken Object Level Authorization (OWASP API1:2023)
IDOR: cambiar un ID y ver datos ajenos
Least privilege, deny by default y validar en cada request
Checklist para revisar tus endpoints
Si programas backend, APIs, cloud o ciberseguridad, este video es para vos.
Fuentes:
https://owasp.org/API-Security/
https://owasp.org/API-Security/editio...
https://cheatsheetseries.owasp.org/ch...
https://cheatsheetseries.owasp.org/ch...
https://cheatsheetseries.owasp.org/ch...
https://nvlpubs.nist.gov/nistpubs/Spe...
🌐 MIS REDES:
YouTube: / @vtcibersecurity
Web: https://valentorassa.com/
GitHub: https://github.com/ValentinTorassa
X: https://x.com/ValenSecurity
Instagram: / vtsecurity
TikTok: / vtsecurity
LinkedIn: / valetorassa
Discord: / discord
⏱️ CHAPTERS:
00:00 Login no alcanza
00:30 Autenticacion: quien sos
02:00 Autorizacion: que podes hacer
04:30 BOLA / IDOR: la brecha
07:00 Documentos reales OWASP
08:30 Checklist para tus endpoints
10:30 Cierre: el backend tiene que negar