Перейти к содержимому

Autenticacion NO es Autorizacion (y por eso se rompen las APIs)

VT Security

0:00 / 0:00

Autenticacion NO es Autorizacion (y por eso se rompen las APIs)

3 023 просмотра · 1 месяц назад
VT Security
39,2 тыс. подписчиков
3 023 просмотра · 1 месяц назад
Tu API puede tener login, JWT, middleware y usuarios... y aun asi dejar que cualquiera lea datos que no deberia. En este video te explico la diferencia real entre autenticacion y autorizacion con documentos oficiales: OWASP Authentication Cheat Sheet, OWASP Authorization Cheat Sheet, OWASP API Security Top 10 (BOLA / API1:2023), IDOR y un mapa en Obsidian. No es un tutorial de codigo. No es una clase teorica de IAM. Es el modelo mental que te falta cuando el backend pregunta "quien sos?" pero nunca pregunta "este usuario puede tocar este recurso?". Hablamos de: Autenticacion (AuthN): verificar identidad Autorizacion (AuthZ): verificar permiso sobre el recurso Por que un token valido no es un permiso valido BOLA / Broken Object Level Authorization (OWASP API1:2023) IDOR: cambiar un ID y ver datos ajenos Least privilege, deny by default y validar en cada request Checklist para revisar tus endpoints Si programas backend, APIs, cloud o ciberseguridad, este video es para vos. Fuentes: https://owasp.org/API-Security/ https://owasp.org/API-Security/editio... https://cheatsheetseries.owasp.org/ch... https://cheatsheetseries.owasp.org/ch... https://cheatsheetseries.owasp.org/ch... https://nvlpubs.nist.gov/nistpubs/Spe... 🌐 MIS REDES: YouTube:    / @vtcibersecurity   Web: https://valentorassa.com/ GitHub: https://github.com/ValentinTorassa X: https://x.com/ValenSecurity Instagram:   / vtsecurity   TikTok:   / vtsecurity   LinkedIn:   / valetorassa   Discord:   / discord   ⏱️ CHAPTERS: 00:00 Login no alcanza 00:30 Autenticacion: quien sos 02:00 Autorizacion: que podes hacer 04:30 BOLA / IDOR: la brecha 07:00 Documentos reales OWASP 08:30 Checklist para tus endpoints 10:30 Cierre: el backend tiene que negar