# BOLA e IDOR: revise el objeto concreto

https://thiago.limaesilvatecnologia.com.br/es/artigos/object-authorization/

Publicado: 2026-09-12

Conocer un identificador no demuestra autorización.

Contenido producido con asistencia de IA para el sitio de Thiago Silva. Análisis editorial independiente; no representa a clientes ni empleadores.

Mes del recorrido: Abril 2026

Colección publicada el 12/09/2026. Los meses organizan el recorrido; no son fechas de publicaciones anteriores.

Lectura breve de arquitectura. La referencia técnica apoya el tema; los escenarios hipotéticos y propuestas son análisis editorial, no relatos de implementaciones personales.

## La decisión de arquitectura

Una API puede reconocer al usuario y entregar un objeto ajeno. La revisión debe vincular identidad y recurso, incluyendo exportaciones y operaciones por lotes.

## Aplicación práctica

Propuesta editorial: cree datos sintéticos con dos usuarios y recursos distintos. Explique la relación que permite cada operación. Un identificador difícil de adivinar no sustituye esa decisión.

## Cómo verificar

Repita la jornada cambiando solo el objeto y manteniendo la sesión. Incluya relaciones indirectas, como adjuntos de un pedido. Registre rechazo y ausencia de efectos secundarios. Demuestre aislamiento real, no solo un mensaje de error.

## Fuentes

- [OWASP — Insecure Direct Object Reference Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.html). Consultado: 2026-09-12.

[Perfil: Thiago Silva | Cyber Architect](https://thiago.limaesilvatecnologia.com.br/es/perfil/)
