Falhas mais comuns
| Falha | Exemplo |
|---|---|
| Permissão só na interface | Menu escondido, mas a página abre digitando o endereço |
| Acesso por ID | Trocar o número no endereço mostra o pedido de outro cliente |
| Separação entre empresas | Em sistemas multiempresa, dados de uma empresa visíveis para outra |
| Perfis genéricos | Todos os funcionários com perfil de administrador |
| Ações sem verificação | Exportar, excluir ou aprovar sem conferir o perfil |
| Arquivos públicos | Documentos acessíveis por link direto, sem login |
Como corrigir
- Centralizar as regras de permissão (no Laravel, policies e gates)
- Verificar no servidor a posse do registro em toda consulta e ação
- Revisar perfis: cada pessoa com o mínimo necessário
- Servir arquivos sensíveis por meio do sistema, com verificação de acesso
- Registrar ações sensíveis: quem fez, o quê e quando
Teste e verifique o impacto
Crie testes que tentam acessar registros de outro usuário e de outro perfil, e que devem falhar. Se houve acesso indevido a dados pessoais, avalie com o jurídico as obrigações previstas na LGPD, como a comunicação de incidentes à ANPD e aos titulares, quando aplicável.
Para uma avaliação mais ampla, veja como contratar uma revisão de segurança. Em SaaS, veja como separar dados de várias empresas. Corrigimos permissões no nosso serviço de manutenção de sistemas PHP e Laravel.