{"id":4210,"date":"2025-11-11T11:53:36","date_gmt":"2025-11-11T14:53:36","guid":{"rendered":"https:\/\/aiqon.com.br\/blog\/?p=4210"},"modified":"2025-11-11T12:09:19","modified_gmt":"2025-11-11T15:09:19","slug":"vulnerabilidade-bola-owasp-api-top-10","status":"publish","type":"post","link":"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/","title":{"rendered":"Vulnerabilidade BOLA: Por que a Autoriza\u00e7\u00e3o de N\u00edvel de Objeto Quebrada Lidera o Top 10 da OWASP API"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><h2><span class=\"ez-toc-section\" id=\"Entendendo_a_Ameaca_Numero_1_as_APIs\"><\/span>Entendendo a Amea\u00e7a N\u00famero 1 \u00e0s APIs<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A seguran\u00e7a de APIs nunca foi t\u00e3o cr\u00edtica. Em 2023, o OWASP (Open Web Application Security Project) atualizou sua <a href=\"https:\/\/owasp.org\/API-Security\/editions\/2023\/en\/0x11-t10\/\" target=\"_blank\" rel=\"noopener noreferrer\">lista das 10 principais vulnerabilidades de seguran\u00e7a de API<\/a>, e no topo, como a amea\u00e7a mais prevalente e cr\u00edtica, est\u00e1 a <strong>API1:2023 \u2013 Broken Object Level Authorization (BOLA)<\/strong>, tamb\u00e9m conhecida como IDOR (Insecure Direct Object References).<\/p><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_85 ez-toc-wrap-left counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Nesse Artigo<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabela de conte\u00fado\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#Entendendo_a_Ameaca_Numero_1_as_APIs\" >Entendendo a Amea\u00e7a N\u00famero 1 \u00e0s APIs<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#O_que_e_a_Vulnerabilidade_BOLA_Broken_Object_Level_Authorization\" >O que \u00e9 a Vulnerabilidade BOLA (Broken Object Level Authorization)?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#Exemplos_de_Ataques_BOLA_no_Mundo_Real\" >Exemplos de Ataques BOLA no Mundo Real<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#Por_que_a_Vulnerabilidade_BOLA_e_tao_Comum\" >Por que a Vulnerabilidade BOLA \u00e9 t\u00e3o Comum?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#O_Impacto_de_um_Ataque_BOLA_nos_Negocios\" >O Impacto de um Ataque BOLA nos Neg\u00f3cios<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#Como_Prevenir_Vulnerabilidades_BOLA\" >Como Prevenir Vulnerabilidades BOLA<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/aiqon.com.br\/blog\/vulnerabilidade-bola-owasp-api-top-10\/#Conclusao_A_Defesa_Proativa_e_Essencial\" >Conclus\u00e3o: A Defesa Proativa \u00e9 Essencial<\/a><\/li><\/ul><\/nav><\/div>\n\n<p>Essa vulnerabilidade n\u00e3o \u00e9 apenas te\u00f3rica; ela tem sido a causa de <a href=\"https:\/\/aiqon.com.br\/\/1secure\/\">in\u00fameras viola\u00e7\u00f5es de dados<\/a> em empresas de todos os tamanhos. Neste artigo, com base na an\u00e1lise dos especialistas da Wallarm, vamos desmistificar a BOLA, entender por que ela \u00e9 t\u00e3o comum e, o mais importante, como voc\u00ea pode proteger suas aplica\u00e7\u00f5es contra ela.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"O_que_e_a_Vulnerabilidade_BOLA_Broken_Object_Level_Authorization\"><\/span>O que \u00e9 a Vulnerabilidade BOLA (Broken Object Level Authorization)?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A Autoriza\u00e7\u00e3o de N\u00edvel de Objeto Quebrada (BOLA) \u00e9 uma falha de seguran\u00e7a que ocorre quando um endpoint de API n\u00e3o valida adequadamente se o usu\u00e1rio que faz uma solicita\u00e7\u00e3o tem permiss\u00e3o para acessar o objeto espec\u00edfico (ou recurso) que est\u00e1 solicitando.<\/p>\n<p>Em termos simples, imagine que cada dado em sua aplica\u00e7\u00e3o \u00e9 um &#8220;objeto&#8221; \u2014 um perfil de usu\u00e1rio, um documento, um registro de pedido, etc. Cada objeto tem um ID \u00fanico. Uma vulnerabilidade BOLA acontece quando um usu\u00e1rio autenticado, como o Usu\u00e1rio A, consegue manipular o ID do objeto em uma chamada de API para acessar ou modificar os dados do Usu\u00e1rio B, sem que o sistema verifique se o Usu\u00e1rio A realmente tem permiss\u00e3o para fazer isso.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Exemplos_de_Ataques_BOLA_no_Mundo_Real\"><\/span>Exemplos de Ataques BOLA no Mundo Real<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Para entender melhor o impacto, vejamos alguns exemplos pr\u00e1ticos:<\/p>\n<h3>Exemplo 1: Plataforma de E-commerce<\/h3>\n<p>Um usu\u00e1rio faz login em uma plataforma de e-commerce para visualizar seu hist\u00f3rico de pedidos. A solicita\u00e7\u00e3o enviada pela aplica\u00e7\u00e3o para a API pode ser algo como:<\/p>\n<pre><code>GET \/api\/v1\/orders?user_id=123<\/code><\/pre>\n<p>Um invasor, tamb\u00e9m logado como um usu\u00e1rio leg\u00edtimo (por exemplo, com <code>user_id=456<\/code>), poderia interceptar essa solicita\u00e7\u00e3o e simplesmente alterar o par\u00e2metro <code>user_id<\/code> para o de outra v\u00edtima:<\/p>\n<pre><code>GET \/api\/v1\/orders?user_id=123<\/code><\/pre>\n<p>Se a API n\u00e3o tiver uma verifica\u00e7\u00e3o de autoriza\u00e7\u00e3o adequada para garantir que o usu\u00e1rio <code>456<\/code> s\u00f3 possa ver os pedidos do usu\u00e1rio <code>456<\/code>, ela retornar\u00e1 o hist\u00f3rico de pedidos do usu\u00e1rio <code>123<\/code> para o invasor. Isso exp\u00f5e informa\u00e7\u00f5es sens\u00edveis como endere\u00e7os, produtos comprados e valores.<\/p>\n<h3>Exemplo 2: Aplica\u00e7\u00e3o de Compartilhamento de Viagens<\/h3>\n<p>Em uma aplica\u00e7\u00e3o de compartilhamento de viagens, ao final de uma corrida, a API pode buscar os detalhes da viagem usando um endpoint como:<\/p>\n<pre><code>GET \/api\/trips\/98765<\/code><\/pre>\n<p>Onde <code>98765<\/code> \u00e9 o ID da viagem. Um invasor poderia tentar adivinhar ou iterar sobre outros IDs de viagem (<code>98764<\/code>, <code>98766<\/code>, etc.). Sem uma verifica\u00e7\u00e3o de autoriza\u00e7\u00e3o que confirme se o usu\u00e1rio autenticado realmente participou da viagem <code>98764<\/code>, a API poderia vazar detalhes de viagens de outros usu\u00e1rios, incluindo locais de partida e destino, hor\u00e1rios e custos.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Por_que_a_Vulnerabilidade_BOLA_e_tao_Comum\"><\/span>Por que a Vulnerabilidade BOLA \u00e9 t\u00e3o Comum?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A BOLA est\u00e1 no topo da lista do OWASP por v\u00e1rias raz\u00f5es interligadas:<\/p>\n<ul>\n<li><strong>Complexidade das Aplica\u00e7\u00f5es Modernas:<\/strong> APIs modernas precisam gerenciar in\u00fameros objetos e rela\u00e7\u00f5es complexas entre usu\u00e1rios, tornando a implementa\u00e7\u00e3o de verifica\u00e7\u00f5es de autoriza\u00e7\u00e3o consistentes um desafio.<\/li>\n<li><strong>Pressupostos Incorretos dos Desenvolvedores:<\/strong> Muitas vezes, os desenvolvedores presumem que, se um usu\u00e1rio est\u00e1 autenticado, ele s\u00f3 tentar\u00e1 acessar seus pr\u00f3prios dados, negligenciando a implementa\u00e7\u00e3o de verifica\u00e7\u00f5es de autoriza\u00e7\u00e3o em n\u00edvel de objeto.<\/li>\n<li><strong>Falta de Testes de Seguran\u00e7a Adequados:<\/strong> Testes funcionais geralmente n\u00e3o cobrem cen\u00e1rios de abuso de autoriza\u00e7\u00e3o. A detec\u00e7\u00e3o de BOLA requer testes de seguran\u00e7a espec\u00edficos que simulam as a\u00e7\u00f5es de um invasor.<\/li>\n<li><strong>APIs Voltadas para o Cliente:<\/strong> A crescente depend\u00eancia de frameworks e APIs no lado do cliente exp\u00f5e mais a l\u00f3gica de neg\u00f3cios e os identificadores de objetos, facilitando para os invasores a manipula\u00e7\u00e3o das solicita\u00e7\u00f5es.<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"O_Impacto_de_um_Ataque_BOLA_nos_Negocios\"><\/span>O Impacto de um Ataque BOLA nos Neg\u00f3cios<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>As consequ\u00eancias de uma vulnerabilidade BOLA explorada podem ser severas, incluindo:<\/p>\n<ul>\n<li><strong>Viola\u00e7\u00e3o de Dados:<\/strong> Acesso n\u00e3o autorizado a informa\u00e7\u00f5es pessoais identific\u00e1veis (PII), dados financeiros e propriedade intelectual.<\/li>\n<li><strong>Danos \u00e0 Reputa\u00e7\u00e3o:<\/strong> A perda de confian\u00e7a dos clientes pode ser devastadora e dif\u00edcil de recuperar.<\/li>\n<li><strong>Perdas Financeiras:<\/strong> Custos diretos associados \u00e0 remedia\u00e7\u00e3o da viola\u00e7\u00e3o, potenciais fraudes e perda de neg\u00f3cios.<\/li>\n<li><strong>Penalidades Regulat\u00f3rias:<\/strong> Viola\u00e7\u00f5es de dados podem resultar em multas pesadas sob regulamenta\u00e7\u00f5es como a <strong><a href=\"https:\/\/aiqon.com.br\/\/fabricantes\/\">GDPR\/LGPD<\/a><\/strong>.<\/li>\n<\/ul>\n<h2><span class=\"ez-toc-section\" id=\"Como_Prevenir_Vulnerabilidades_BOLA\"><\/span>Como Prevenir Vulnerabilidades BOLA<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A preven\u00e7\u00e3o de BOLA exige uma abordagem de seguran\u00e7a em camadas e uma mudan\u00e7a na mentalidade de desenvolvimento. A regra de ouro \u00e9: <strong>nunca confie na entrada do cliente<\/strong>.<\/p>\n<p>Aqui est\u00e3o as principais estrat\u00e9gias de preven\u00e7\u00e3o:<\/p>\n<ol>\n<li><strong>Implemente Verifica\u00e7\u00f5es de Autoriza\u00e7\u00e3o Robustas:<\/strong> Para cada solicita\u00e7\u00e3o que acessa um objeto, verifique se o usu\u00e1rio autenticado (geralmente identificado em um token JWT ou sess\u00e3o) tem as permiss\u00f5es necess\u00e1rias para acessar o objeto espec\u00edfico solicitado.<\/li>\n<li><strong>Evite IDs Diretos e Previs\u00edveis:<\/strong> Em vez de usar IDs num\u00e9ricos sequenciais (<code>1, 2, 3...<\/code>), use Identificadores \u00danicos Universais (UUIDs) ou outros identificadores aleat\u00f3rios e imprevis\u00edveis. Isso torna muito mais dif\u00edcil para um invasor adivinhar IDs de outros objetos.<\/li>\n<li><strong>Centralize a L\u00f3gica de Autoriza\u00e7\u00e3o:<\/strong> Crie um mecanismo de autoriza\u00e7\u00e3o centralizado e reutiliz\u00e1vel que possa ser aplicado de forma consistente em todos os endpoints, em vez de reescrever a l\u00f3gica de verifica\u00e7\u00e3o para cada fun\u00e7\u00e3o.<\/li>\n<li><strong>Adote o Princ\u00edpio do Menor Privil\u00e9gio:<\/strong> Garanta que os usu\u00e1rios e sistemas tenham apenas as permiss\u00f5es estritamente necess\u00e1rias para realizar suas tarefas.<\/li>\n<li><strong>Utilize Ferramentas de Teste de Seguran\u00e7a de API (AST):<\/strong> Integre testes automatizados em seu pipeline de CI\/CD para procurar por vulnerabilidades BOLA e outras falhas de seguran\u00e7a de API antes que cheguem \u00e0 produ\u00e7\u00e3o.<\/li>\n<\/ol>\n<p>Ferramentas automatizadas e plataformas de prote\u00e7\u00e3o de aplica\u00e7\u00f5es web e API (WAAP), como a <a href=\"https:\/\/aiqon.com.br\/\/wallarm\/\">oferecida pela Wallarm<\/a>, s\u00e3o projetadas para detectar e bloquear tentativas de explora\u00e7\u00e3o de vulnerabilidades como a BOLA em tempo real, adicionando uma camada crucial de defesa.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Conclusao_A_Defesa_Proativa_e_Essencial\"><\/span>Conclus\u00e3o: A Defesa Proativa \u00e9 Essencial<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A vulnerabilidade BOLA n\u00e3o \u00e9 um problema de nicho; \u00e9 a amea\u00e7a mais significativa que as APIs enfrentam hoje. Sua preval\u00eancia decorre da complexidade das aplica\u00e7\u00f5es modernas e de falhas comuns nas pr\u00e1ticas de desenvolvimento.<\/p>\n<p>A prote\u00e7\u00e3o eficaz requer uma abordagem de &#8220;defesa em profundidade&#8221;, combinando <a href=\"https:\/\/aiqon.com.br\/\/veracode\/\">design de c\u00f3digo seguro<\/a>, verifica\u00e7\u00f5es de autoriza\u00e7\u00e3o rigorosas e testes cont\u00ednuos. Para proteger suas APIs contra BOLA e outras amea\u00e7as cr\u00edticas, \u00e9 essencial contar com uma plataforma de seguran\u00e7a especializada. A AIQON oferece as solu\u00e7\u00f5es da Wallarm, l\u00edderes em prote\u00e7\u00e3o de APIs, para detectar e bloquear esses ataques em tempo real. <a href=\"https:\/\/aiqon.com.br\/\/wallarm\/\">Conhe\u00e7a a plataforma de seguran\u00e7a de API da Wallarm<\/a> e fortale\u00e7a sua defesa contra as amea\u00e7as mais atuais.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Entendendo a Amea\u00e7a N\u00famero 1 \u00e0s APIs A seguran\u00e7a de APIs nunca foi t\u00e3o cr\u00edtica. Em 2023, o OWASP (Open Web Application Security Project) atualizou sua lista das 10 principais vulnerabilidades de seguran\u00e7a de API, e no topo, como a amea\u00e7a mais prevalente e cr\u00edtica, est\u00e1 a API1:2023 \u2013 Broken Object Level Authorization (BOLA), tamb\u00e9m [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":4208,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[101],"tags":[148],"class_list":["post-4210","post","type-post","status-publish","format-standard","has-post-thumbnail","category-web-security","tag-api","czr-hentry"],"jetpack_featured_media_url":"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2025\/11\/file-14.jpeg","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/4210","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/comments?post=4210"}],"version-history":[{"count":1,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/4210\/revisions"}],"predecessor-version":[{"id":4212,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/4210\/revisions\/4212"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media\/4208"}],"wp:attachment":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media?parent=4210"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/categories?post=4210"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/tags?post=4210"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}