Guia

Como corrigir permissões que permitem acesso indevido no sistema?

Acesso indevido costuma acontecer porque a permissão é verificada só na tela (o botão some, mas o endereço continua acessível) ou porque o sistema confere se o usuário está logado, mas não se aquele registro pertence a ele. A correção é verificar no servidor, em toda ação, se aquele usuário pode fazer aquilo com aquele registro específico.

Publicado em · 1 min de leitura

Falhas mais comuns

FalhaExemplo
Permissão só na interfaceMenu escondido, mas a página abre digitando o endereço
Acesso por IDTrocar o número no endereço mostra o pedido de outro cliente
Separação entre empresasEm sistemas multiempresa, dados de uma empresa visíveis para outra
Perfis genéricosTodos os funcionários com perfil de administrador
Ações sem verificaçãoExportar, excluir ou aprovar sem conferir o perfil
Arquivos públicosDocumentos acessíveis por link direto, sem login

Como corrigir

  • Centralizar as regras de permissão (no Laravel, policies e gates)
  • Verificar no servidor a posse do registro em toda consulta e ação
  • Revisar perfis: cada pessoa com o mínimo necessário
  • Servir arquivos sensíveis por meio do sistema, com verificação de acesso
  • Registrar ações sensíveis: quem fez, o quê e quando

Teste e verifique o impacto

Crie testes que tentam acessar registros de outro usuário e de outro perfil, e que devem falhar. Se houve acesso indevido a dados pessoais, avalie com o jurídico as obrigações previstas na LGPD, como a comunicação de incidentes à ANPD e aos titulares, quando aplicável.

Para uma avaliação mais ampla, veja como contratar uma revisão de segurança. Em SaaS, veja como separar dados de várias empresas. Corrigimos permissões no nosso serviço de manutenção de sistemas PHP e Laravel.

Continue lendo

Seu concorrente já tem um site. E você?

Receba um orçamento personalizado em minutos. Sem compromisso, sem enrolação.

  • Resposta rápida no WhatsApp
  • Orçamento 100% gratuito
  • Garantia de 7 dias

🔒 Seus dados estão seguros. Sem spam.