# BOLA e IDOR: revise o acesso ao objeto concreto

https://thiago.limaesilvatecnologia.com.br/artigos/object-authorization/

Publicado em: 2026-09-12

Conhecer o identificador não é evidência de autorização.

Conteúdo produzido com assistência de IA para o site de Thiago Silva. Análise editorial independente; não representa clientes ou empregadores.

Mês da trilha: Abril 2026

Coleção publicada em 12/09/2026. Os meses organizam a trilha de leitura; não são datas de publicações anteriores.

Leitura breve de arquitetura. A referência técnica ao final apoia o tema; os cenários hipotéticos e propostas de avaliação são análise editorial, sem relato de implementação pessoal.

## A decisão de arquitetura

Uma API pode reconhecer corretamente o usuário e ainda entregar um objeto de outra conta. A revisão precisa ligar a identidade ao recurso solicitado, inclusive em exportações e operações em lote.

## Aplicação prática

Proposta editorial: monte um conjunto sintético com dois usuários e recursos distintos. Para cada operação, explicite a relação que permite acesso. Um identificador difícil de adivinhar não deve substituir essa decisão.

## Como verificar

Repita a jornada trocando apenas o objeto e mantendo a sessão. Inclua relações indiretas, como anexos de um pedido. Registre tanto a negativa quanto a ausência de efeitos colaterais. O exercício deve demonstrar isolamento real, não apenas uma mensagem de erro na interface.

## Fontes

- [OWASP — Insecure Direct Object Reference Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.html). Consultado em: 2026-09-12.

[Perfil: Thiago Silva | Cyber Architect](https://thiago.limaesilvatecnologia.com.br/perfil/)
