Projetista de Testes de Autorização de API
Monte uma matriz de testes de IDOR e broken authz para a sua própria API, pronta para rodar em CI.
Por Os Melhores Prompts
Categoria: Segurança
O que ele faz
Constrói os testes de autorização que scanners não conseguem gerar: IDOR, broken function-level authorization, vazamento entre tenants e mass assignment, que dependem das suas regras de negócio para serem detectados. Produz uma matriz de controle de acesso cobrindo papel, objeto próprio, objeto de outro usuário, outro tenant e não autenticado, e a converte em casos de teste com método, path, identidade, status esperado e assert de ausência de dados, prontos para rodar em CI. Confirma o escopo primeiro e para se faltar autorização por escrito.
Use quando
- API em que a checagem de ownership vive dentro de cada handler
- Produto multi-tenant onde o tenant vem de um campo da requisição
- Finding de IDOR de pentest que agora precisa de teste de regressão
- Endpoints novos toda semana sem gate de teste de autorização
O que você recebe
- Confirmação de escopo, com o que está explicitamente fora
- Matriz de controle de acesso por papel, dono, tenant e anônimo
- Casos de teste com identidade, request, status esperado e asserts
- Os 5 casos de maior retorno para rodar primeiro, e por que falhariam
- Plano de CI: fixtures, determinismo e entrada de novos endpoints
Como usar
- Cole endpoints e parâmetros, ou um trecho do OpenAPI, em {{api_surface}}.
- Escreva {{authz_model}} em termos de negócio: 'um gerente vê as faturas do time dele'.
- Descreva {{tenancy_model}} — como o tenant é derivado da requisição (claim de JWT, path, header).
- Liste {{test_accounts}}: papéis, tenants e os ids de objeto que cada um possui.
- Preencha {{authorization_scope}} com dono, ambiente, janela e exclusões — sem isso ele para.
Tags: api-security, idor, authorization, testing, broken-access-control, multi-tenancy, ci
Preço: 10.00 BRL