Saltar al contenido
cd ..
RUTA PROFUNDAMENTOS WEB

Autenticación y autorización web

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Autenticación y autorización son dos procesos distintos y consecutivos. La autenticación verifica quién sos; la autorización define qué podés hacer. Confundirlas o descuidar la segunda es origen de fallos graves de control de acceso.

Autenticación — "¿quién sos?"

Proceso de verificar la identidad de un usuario. El caso típico es el inicio de sesión.

Factores de autenticación:

FactorEjemplo
Algo que sabésContraseña, PIN
Algo que tenésTeléfono, token, llave física
Algo que sosHuella, rostro (biometría)

Combinar dos o más = MFA (autenticación multifactor), mucho más resistente al robo de credenciales.


Autorización — "¿qué podés hacer?"

Una vez autenticado, determina qué recursos y acciones tiene permitidos el usuario, normalmente según su rol (usuario, editor, administrador).

  • Modelos comunes: RBAC (basado en roles), ABAC (basado en atributos).
  • Ejemplo: usuario y admin se autentican igual, pero solo el admin está autorizado a borrar cuentas.

Analogía del edificio:

  • Autenticación = el guardia que verifica tu identificación al entrar.
  • Autorización = qué puertas abre tu tarjeta una vez dentro.

Errores frecuentes (y peligrosos):

FalloQué ocurre
Broken Access ControlNo se valida bien qué puede hacer el usuario
IDORAcceder a datos de otro cambiando un ID en la URL/petición
Confiar solo en el clienteOcultar un botón ≠ impedir la acción en el servidor
Escalada de privilegiosUn usuario obtiene permisos que no le corresponden

La autorización siempre debe validarse en el servidor, nunca solo en la interfaz.

Este tema se apoya en cookies/sesiones/tokens (cómo se mantiene la identidad) y conecta directamente con Control de acceso roto / IDOR del pilar Hacking Web.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT